Categories: Sicherheit

Bochumer Forscher melden Sicherheitsmängel in Amazon-Cloud

Forscher der Ruhr-Universität Bochum haben Sicherheitslücken in Amazons Clouddiensten gefunden und gemeldet. Das teilten sie jetzt per Pressemeldung mit. Die Schwachstellen hat Amazon in der Zwischenzeit geschlossen.

Das Projekt leitete Jörg Schwenk, Professor für Netz- und Datensicherheit. Ihm zufolge wurden unter anderem Signature Wrapping und Cross-Site Scripting erfolgreich genutzt. „Mit verschiedenen Varianten von ‚XML Signature Wrapping‘-Angriffen ist es uns gelungen, die administrativen Rechte eines beliebigen Cloud-Kunden komplett zu übernehmen“, erklärt sein Mitarbeiter Juraj Somorovsky. „Somit konnten wir etwa in der Cloud des Opfers neue Instanzen anlegen, Images erstellen oder auch löschen.“

Die Forscher vermuten, dass viele Cloud-Angebote anfällig gegen Signature-Wrapping-Attacken sind, da Webservice-Standards nach ihrer Einschätzung Performance und Sicherheit unvereinbar machen. Das Problem nehmen sie nun selbst in die Hand: „Wir arbeiten aber an einer hochperformanten Lösung, die keine der bekannten Sicherheitslücken mehr aufweist“, sagt Schwenk.

Darüber hinaus entdeckten die Forscher Lücken im AWS-Interface und im Amazon-Shop, über die sie ausführbaren Skriptcode einschleusen konnten – also klassisches Cross-Site Scripting. „Wir hatten ungehinderten Zugang zu allen Daten des Kunden, darunter Authentifizierungsdaten, Tokens und selbst Passwörter im Klartext“, berichtet ein weiterer Mitarbeiter des Projekts, Mario Heiderich. Im gemeinsamen Log-in-Screen sieht der Forscher an sich schon ein Gefahrenpotential: „Es ist eine Kettenreaktion: Eine Sicherheitslücke im komplexen Amazon-Shop verursacht immer direkt auch eine Lücke in der Amazon-Cloud.“

ZDNet.de Redaktion

Recent Posts

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

7 Stunden ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

1 Tag ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

1 Tag ago

Wie ein Unternehmen, das Sie noch nicht kennen, eine Revolution in der Cloud-Speicherung anführt

Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…

1 Tag ago

Dirty Stream: Microsoft entdeckt neuartige Angriffe auf Android-Apps

Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.

1 Tag ago

Apple meldet Umsatz- und Gewinnrückgang im zweiten Fiskalquartal

iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…

1 Tag ago