מקור: Geektime

תמונת תקציר לחדשת סייבר: חולשת אבטחה ב-SDK של AWS חשפה אלפי ארגונים לגניבת הרשאות

חוקרי חברת אבטחת המידע הישראלית Pi חשפו חולשת אבטחה משמעותית ב-SDK של AWS, המאפשרת לתוקפים להטות בקשות API לשרתים חיצוניים הנמצאים בשליטתם. באמצעות מניפולציה פשוטה של מחרוזת ה-Region, עלה בידי החוקרים לגנוב הרשאות גישה ברמת Administrator מסביבות עבודה רגישות של חברות, כולל ארגונים ברשימת Fortune 500. החולשה נבעה מחוסר בוולידציה של קלט ב-SDKs של שבע שפות שונות. בתגובה, AWS פרסמה עדכונים לתיקון הכשל והקצתה מזהה CVE-2026-22611 עבור גרסת ה-NET, בעוד שאר הגרסאות עודכנו ללא פרסום מזהה רשמי. החוקרים מדגישים כי מדובר בסיכון משמעותי המאפשר חשיפת נתוני הזדהות ללא אינטראקציה מצד המשתמש.

קראו במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות