云存储应用越权会见和文件上传误差清静通告
宣布时间 2019-11-18误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
影响规模
据统计,使用海内主流厂商云存储服务的安卓APP数目为4148个。抽样检测效果显示,受此误差影响的应用比例达70%。
误差概述
云存储是云盘算基础上延伸和衍生生长出来的新看法,综合接纳漫衍式处置惩罚、并行处置惩罚和网格盘算等手段,将网络中差别类型的存储装备通过应用软件荟萃起来协同事情,对外提供统一的数据存储和营业会见功效。云存储在移动APP、网页版程序、APP小程序(以下简称云存储应用)等场景获得了普遍应用。用户会见云存储数据时,举行署名请求的密钥有永世密钥和暂时密钥两种方法。
云存储应用由于设置不当,保存越权会见和文件上传误差:使用暂时密钥举行文件上传的云存储应用,缺乏对文件(存储桶)会见或上传路径(存储桶)的权限限制,导致文件(存储桶)越权会见或文件上传误差;使用永世密钥为文件上传请求署名的云存储应用,缺乏对永世密钥的须要�;�,爆发恣意路径文件(存储桶)的越权会见和文件上传误差。攻击者使用上述误差,通过云存储应用破解或网络抓包获得永世密钥或暂时密钥,实现对云存储中的文件数据的窃取,甚至改动用户生涯在云存储中的数据文件。
误差验证
暂无EXP/POC。
修复建议
现在官方尚未宣布误差修复补丁。
暂时修复建议:
建议云存储应用开发者接纳如下方法修复误差:
1、接纳暂时署名上传文件的云存储应用:凭证营业场景将服务端天生的暂时密钥权限更新至最小,限制文件的上传路径和上传的目的存储桶,去除读文件、列存储桶、列工具、笼罩文件等非营业须要权限。
2、接纳永世密钥署名上传文件的云存储应用:更新客户端和服务端上传逻辑,改为用最小权限的暂时密钥方法或者PUT方法举行上传。
参考链接
https://www.cnvd.org.cn/webinfo/show/5291


京公网安备11010802024551号