XML Signature Wrapping Bochumer Forscher finden Lücke in Amazon Web Services

Forscher der Ruhr-Universität Bochum konnten sich in Accounts der Amazon Web Services hacken, um Images anzulegen und zu löschen. Auch der Amazon-Shop sei für Cross-Site-Scripting-Angriffe anfällig gewesen.

Anzeige

Forscher der Ruhr-Uni wollen bei den Amazon-Cloud-Diensten eine "massive Sicherheitslücke" gefunden haben. Als Angriffsmethoden wurden Signature Wrapping und Cross Site Scripting eingesetzt. "Anhand unserer Forschungsergebnisse bestätigte Amazon die Sicherheitslücken und schloss sie umgehend", erklärte Jörg Schwenk vom Lehrstuhl für Netz- und Datensicherheit der Ruhr-Universität.

"Mit verschiedenen Varianten von XML-Signature-Wrapping-Angriffen ist es uns gelungen, die administrativen Rechte eines beliebigen Cloud-Kunden komplett zu übernehmen", so Juraj Somorovsky, ein Mitarbeiter Schwenks. "Somit konnten wir etwa in der Cloud des Opfers neue Instanzen anlegen, Images erstellen oder auch löschen." Die Forscher vermuten, dass viele Cloud-Angebote anfällig gegen Signature-Wrapping-Attacken sind.

Darüber hinaus erklären die Forscher, Lücken im AWS Interface und im Amazon-Shop gefunden zu haben, die dafür geeignet seien, ausführbaren Skriptcode einzuschleusen, um Cross-Site-Scripting-Angriffe auszuführen. "Wir hatten ungehinderten Zugang zu allen Daten des Kunden, darunter Authentifizierungsdaten, Tokens und selbst Passwörter im Klartext", erklärte Mario Heiderich, der ebenfalls zu der Forschergruppe gehört. Das gemeinsame Login berge ein komplexes Gefahrenpotenzial: "Es ist eine Kettenreaktion: Denn eine Sicherheitslücke im komplexen Amazon Shop verursacht immer direkt auch eine Lücke in der Amazon Cloud."

Auch in Eucalyptus, einer Open-Source-Infrastruktur zur Nutzung von Clouds auf Clustern, fanden sich laut Schwenk ähnliche Schwachstellen. "Auf unseren Hinweis bestätigten Amazon und Eucalyptus die Sicherheitslücken und schlossen sie umgehend", sagte er.


Der ohne Name 25. Okt 2011

...im Amazon-Shop? Wer sowas macht gehört verprügelt.

Kommentieren




Anzeige
  1. IT Specialist Infrastructure Helpdesk (m/w)
    Dr. August Oetker Nahrungsmittel KG, Bielefeld
  2. Wirtschaftsinformatiker / Wirtschaftsingenieur / Wirtschaftsmathematiker (m/w)
    Bundeskartellamt, Bonn
  3. Anwendungsberater/-in SAP HR Talent Management
    ZF Friedrichshafen AG, Friedrichshafen
  4. Fachinformatiker Anwendungsentwicklung (m/w)
    santix AG, München

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Facebooks Regeln

    Fleischwunde ja, aber bloß keine Brüste

  2. Sony Music

    Millionenverlust wegen Gema-Sperren auf Youtube

  3. Test Asus Zenbook mit Linux

    Stromsparen nur mit Handarbeit

  4. Onlive Desktop Plus

    Der schnellste Browser fürs iPad kann auch Flash

  5. Test PS Vita und Spiele

    Totgeburt oder Ausstattungswunder?


Meistkommentiert
  1. Kommentare: 178 | letzter Beitrag 12:40 Uhr

  2. Kommentare: 126 | letzter Beitrag 13:16 Uhr

  3. Kommentare: 106 | letzter Beitrag 22.02. 16:07

  4. Kommentare: 105 | letzter Beitrag 10:11 Uhr

  5. Kommentare: 79 | letzter Beitrag 22.02. 10:28

Mehr


  1. LG Optimus 4X HD

    Smartphone mit Android 4.0 und Quad-Core-Prozessor

  2. Samsung Star 3

    Touchscreen-Handy mit WLAN für 160 Euro

  3. LPDDR3

    1 GByte DDR3-Speicher für Smartphones und Tablets

  4. LG Optimus 3D Max

    Android-Smartphone mit 3D-Display und Gorilla Glass 2

  5. Test Asus Zenbook mit Linux

    Stromsparen nur mit Handarbeit

  6. Sony Music

    Millionenverlust wegen Gema-Sperren auf Youtube

  7. Raumfahrt

    Japanisches Unternehmen träumt von Weltraumfahrstuhl

  8. tz-Datenbank

    EFF gewinnt Streit um die Zeitzonen-Datenbank

  9. Mobiles Internet

    Datenrate ist Nutzern zu langsam

  10. Softwaresammlung

    Opensource-DVD 26.0 mit 485 Programmen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Bing, Blekko, Duck Duck Go: Googeln ohne Google?
Bing, Blekko, Duck Duck Go
Googeln ohne Google?

Die überarbeitete Version der Google-Suche "Search, plus Your World" hat heftige Debatten ausgelöst. Vor allem der Datenschutz steht mal wieder im Vordergrund der Kritik. "Geht es eigentlich auch ohne Google?", fragen sich daher viele Nutzer. Der Blogger Marcel Weiß hat es 18 Monate lang getestet.

  1. Cuil Google kauft Reste von Suchmaschinen-Startup
  2. "Focus on the User" Facebook und Twitter zeigen Google, wie soziale Suche geht
  3. Neuer Algorithmus Google straft Seiten mit zu viel Werbung ab

Per Magnetfeld: Zungenmaus steuert Rollstuhl oder Computer
Per Magnetfeld
Zungenmaus steuert Rollstuhl oder Computer

Eine Art Zahnspange und ein kleiner Magnet auf der Zungenspitze - das sind die Komponenten eines Systems, mit dem ein Nutzer einen Computer oder Rollstuhl mit der Zunge steuern kann.

  1. Autonom fahren Software regelt Verkehr für Roboterautos
  2. Digitale Landkarte Zoomen ohne Verzerrung
  3. Thermosensor Schmetterlingsflügel macht Wärme sichtbar

We are Anonymous: Das Aufbegehren der durchschnittlichen Internetbürger
We are Anonymous
Das Aufbegehren der durchschnittlichen Internetbürger

Das Buch "We are Anonymous" erklärt den Ursprung und den Werdegang einer Bewegung, die als Antwort auf die zunehmende Regulierung des Internets weiter wächst.

  1. Aprilscherz? Anonymous will angeblich das Internet ausschalten
  2. Kunduz-Affäre Anonymous veröffentlicht alte Dokumente des Bundestages
  3. Anonymous Telefonat zwischen FBI und Scotland Yard veröffentlicht

  1. Re: Facebook setzt sich für das Stillen mit der...

    Freepascal | 14:33

  2. Re: Und deswegen setzt sich Linux auf dem Desktop...

    Schiwi | 14:33

  3. Re: Sony versucht in letzter Zeit...

    cuto8 | 14:33

  4. Re: Umfrage unter O2-Nutzern...

    Analysator | 14:31

  5. Re: Wieso gibt es für Prozessoren die 120W-Grenze?

    Casandro | 14:27


  1. 14:37

  2. 13:12

  3. 12:47

  4. 12:37

  5. 12:13

  6. 12:12

  7. 12:08

  8. 12:00


Zum Artikel