AWS - ECR Privesc
ECR
ecr:GetAuthorizationToken
,ecr:BatchGetImage
ecr:GetAuthorizationToken
,ecr:BatchGetImage
Mshambuliaji mwenye ecr:GetAuthorizationToken
na ecr:BatchGetImage
anaweza kuingia kwenye ECR na kupakua picha.
Kwa habari zaidi kuhusu jinsi ya kupakua picha:
AWS - ECR Post ExploitationAthari Inayowezekana: Privesc isiyo ya moja kwa moja kwa kuingilia kati taarifa nyeti katika trafiki.
ecr:GetAuthorizationToken
, ecr:BatchCheckLayerAvailability
, ecr:CompleteLayerUpload
, ecr:InitiateLayerUpload
, ecr:PutImage
, ecr:UploadLayerPart
ecr:GetAuthorizationToken
, ecr:BatchCheckLayerAvailability
, ecr:CompleteLayerUpload
, ecr:InitiateLayerUpload
, ecr:PutImage
, ecr:UploadLayerPart
Mshambuliaji mwenye ruhusa zote hizo anaweza kuingia kwenye ECR na kupakia picha. Hii inaweza kuwa na manufaa kwa kukuza mamlaka kwenye mazingira mengine ambapo picha hizo zinatumika.
Ili kujifunza jinsi ya kupakia picha mpya/kusasisha moja, angalia:
AWS - EKS Enumecr-public:GetAuthorizationToken
, ecr-public:BatchCheckLayerAvailability, ecr-public:CompleteLayerUpload
, ecr-public:InitiateLayerUpload, ecr-public:PutImage
, ecr-public:UploadLayerPart
ecr-public:GetAuthorizationToken
, ecr-public:BatchCheckLayerAvailability, ecr-public:CompleteLayerUpload
, ecr-public:InitiateLayerUpload, ecr-public:PutImage
, ecr-public:UploadLayerPart
Kama sehemu iliyopita, lakini kwa maktaba za umma.
ecr:SetRepositoryPolicy
ecr:SetRepositoryPolicy
Mshambuliaji mwenye ruhusa hii anaweza kubadilisha sera ya maktaba kutoa yeye mwenyewe (au hata kila mtu) upatikanaji wa kusoma/kuandika. Kwa mfano, katika mfano huu upatikanaji wa kusoma unatolewa kwa kila mtu.
Yaliyomo ya my-policy.json
:
ecr-public:SetRepositoryPolicy
ecr-public:SetRepositoryPolicy
Kama ilivyokuwa kwenye sehemu iliyopita, lakini kwa maktaba za umma. Mshambuliaji anaweza kurekebisha sera ya maktaba ya maktaba ya umma ya ECR ili kutoa ufikiaji wa umma usioidhinishwa au kuinua mamlaka yao.
Athari Inayowezekana: Upatikanaji usioidhinishwa wa umma kwenye hifadhi ya ECR ya Umma, kuruhusu mtumiaji yeyote kusukuma, kuvuta, au kufuta picha.
ecr:PutRegistryPolicy
ecr:PutRegistryPolicy
Mshambuliaji mwenye idhini hii anaweza kubadilisha sera ya usajili kumpa yeye mwenyewe, akaunti yake (au hata kila mtu) upatikanaji wa kusoma/kuandika.
Last updated