AWS - EFS Privesc
EFS
Meer inligting oor EFS in:
AWS - EFS EnumOnthou dat jy, om 'n EFS te monteer, in 'n subnetwerk moet wees waar die EFS blootgestel word en toegang daartoe moet hê (sekuriteitsgroepe). As dit gebeur, sal jy dit altyd kan monteer volgens die verstek, maar as dit beskerm word deur IAM-beleide, moet jy die ekstra toestemmings wat hier genoem word hê om toegang daartoe te verkry.
elasticfilesystem:DeleteFileSystemPolicy
|elasticfilesystem:PutFileSystemPolicy
elasticfilesystem:DeleteFileSystemPolicy
|elasticfilesystem:PutFileSystemPolicy
Met enige van hierdie toestemmings kan 'n aanvaller die lêersisteembeleid verander om jou toegang daartoe te gee, of dit net verwyder sodat die verstektoegang verleen word.
Om die beleid te verwyder:
Om dit te verander:
elasticfilesystem:ClientMount|(elasticfilesystem:ClientRootAccess)|(elasticfilesystem:ClientWrite)
elasticfilesystem:ClientMount|(elasticfilesystem:ClientRootAccess)|(elasticfilesystem:ClientWrite)
Met hierdie toestemming sal 'n aanvaller in staat wees om die EFS te monteer. As die skryftoestemming nie standaard aan almal gegee word wat die EFS kan monteer nie, sal hy slegs leestoegang hê.
Die ekstra toestemmings elasticfilesystem:ClientRootAccess
en elasticfilesystem:ClientWrite
kan gebruik word om binne die lêersisteem te skryf nadat dit gemoniteer is en om toegang tot daardie lêersisteem as root te verkry.
Potensiële Impak: Indirekte bevoorregte toegang deur sensitiewe inligting in die lêersisteem te vind.
elasticfilesystem:CreateMountTarget
elasticfilesystem:CreateMountTarget
As 'n aanvaller binne 'n subnetwerk is waar geen monteerdoelwit van die EFS bestaan nie, kan hy net een in sy subnet skep met hierdie bevoorregting:
Potensiële Impak: Indirekte bevoorregte verhoging deur sensitiewe inligting in die lêersisteem te vind.
elasticfilesystem:ModifyMountTargetSecurityGroups
elasticfilesystem:ModifyMountTargetSecurityGroups
In 'n scenario waar 'n aanvaller vind dat die EFS 'n bergteiken in sy subnet het, maar geen veiligheidsgroep die verkeer toelaat nie, kan hy dit net verander deur die geselekteerde veiligheidsgroepe te wysig:
Potensiële Impak: Indirekte privesc deur sensitiewe inligting in die lêersisteem op te spoor.
Last updated