您现在的位置是:人工智能 >>正文
4年内重复出现3次,AWS屡曝严重RCE漏洞
人工智能7人已围观
简介据Cyber Security News消息,因为Python 包安装过程方面的严重失误,Amazon Web Services AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的远 ...
据Cyber Security News消息 ,年内因为Python 包安装过程方面的重复严重失误 ,Amazon Web Services (AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的出现次远程代码执行 (RCE) 漏洞。

该问题于 2022 年 4 月首次被发现,屡曝E漏当时 Giraffe Security 标记了 AWS 的严重 Neuron SDK 中的一个漏洞 ,该开发工具包是年内一组 Python 库 ,可在 AWS 的重复专用硬件上启用机器学习工作负载 。
该问题源于 AWS 的出现次官方安装说明和文档 ,其中建议使用如下命令:
复制pip install transformers-neuronx --extra-index-url=https://pip.repos.neuron.amazonaws.com1.乍一看,屡曝E漏该命令似乎很简单,源码下载严重指示 Python 的年内软件包管理器从特定于 AWS 的存储库 () 安装软件包 。但是重复,这种方法包含根植于如何处理参数的出现次隐藏危险 。
复制piptransformers-neuronxhttps://pip.repos.neuron.amazonaws.compip1.该参数并不专门将包下载限制为指定的屡曝E漏私有存储库 ,相反,严重它允许在默认的公共 PyPi 存储库中搜索包,如果在指定索引中找不到包 ,执行退回操作 。这会产生一个严重漏洞:攻击者可以将同名的包上传到 PyPi,模板下载诱骗用户下载和执行恶意代码。
2022年 , Giraffe Security 通过在 PyPi 上声明未受保护的 AWS 软件包名称(如 mx-neuron)确认了这一漏洞,并通过 AWS 的漏洞赏金计划报告了这一漏洞 。AWS 迅速解决了这个问题做出反应 ,将受影响软件包的 "假 "版本上传到 PyPi ,防止了进一步的利用。 然而 ,问题的根源——对 --extra-index-url 参数的错误依赖仍未得到解决。
2022 年的云计算进一步研究显示 ,这并非此类漏洞的首次出现。 来自开源软件数据库 libraries.io 的历史数据显示 ,AWS 的 torch-neuron 软件包在 2020 年也曾暴露过类似的漏洞 ,这表明也曾出现过同样的依赖关系混乱风险 。当时 ,一名安全研究人员将该程序包的多个版本上传到 PyPi 以突出显示该漏洞,迫使 AWS 采取纠正措施。
尽已多次发出警告并进行了修复,但 Giraffe Security 在 2024 年 12 月进行的香港云服务器最新调查显示 ,AWS 再次引入了相同的漏洞。
Amazon 一再的失误引发了人们的质疑。一方面 ,Amazon 对过去漏洞报告的快速反应表明确实有认真对待漏洞,但同样的漏洞反复出现 ,说明缺乏系统性的防范流程。这种情况凸显了一个重要的安全教训:即使是像 AWS 官方文档这样的高防服务器可信来源也不一定安全 。
虽然这个反复出现的问题看似是一个小众漏洞 ,但它对云生态系统的安全具有更广泛的影响。依赖关系混乱攻击已成为一个日益令人担忧的问题,尤其是当越来越多的组织依赖于私有软件包注册中心和 PyPi 或 npm 等公共软件源的情况下。 降低这些风险的责任不仅在于最终用户 ,也在于 AWS 等服务提供商 ,服务器租用他们必须确保其工具和文档遵循安全最佳实践 。
尽管 Giraffe Security 曾多次尝试联系亚马逊以征求意见 ,但一直没有得到回应。 作为全球最大的云服务提供商之一,AWS 在这一事件中未拿出强有力永久性解决方案的情况颇令人意外。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/404b499591.html
相关文章
Black Basta 勒索软件团伙出道以来至少“赚取” 1.07 亿美元
人工智能Security Affairs 网站消息,Black Basta 勒索软件团伙自 2022 年初“出道”以来,成功“感染”了 300 多个受害目标,累计收获赎金超过 1.07 亿美元。按12月4日人 ...
【人工智能】
阅读更多锤子手机玩王者体验如何?(以锤子手机为工具,玩王者游戏的乐趣如何体验?)
人工智能作为一款备受关注的国产手机品牌,锤子手机一直以其独特的设计和出色的性能脱颖而出。而《王者荣耀》作为一款热门的手机游戏,受到了广大玩家的喜爱。本文将以锤子手机为工具,探讨在这款热门游戏中的体验如何,进一 ...
【人工智能】
阅读更多Excel开启错误数据提示的方法
人工智能很多小伙伴之所以喜欢使用excel程序,就是因为Excel中的功能十分的丰富,并且操作简单。在Excel中我们可以使用各种工具来对表格文档编辑过程中遇到的问题进行解决。有的小伙伴想要在编辑表格文档时能 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 央广银河(金融增值与财富管理的领先机构)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 京品电源(京品电源的) b2b信息平台企业服务器香港物理机亿华云网站建设云服务器源码库