개발자 위한 AWS의 서비스인 앱싱크의 취약점…아무 계정에나 접근하게 해
요약 : 보안 블로그 시큐리티어페어즈에 의하면 아마존 AWS의 앱싱크(AppSync)라는 서비스에서 클라우드 테넌트를 넘나들 수 있는 취약점이 발견됐다고 한다. 일종의 Confused Deputy 문제로 분류됐다. 익스플로잇에 성공할 경우 공격자는 허락되지 않은 자원에 불법적으로 접근할 수 있게 된다. 클라우드 서비스로서는 가장 치명적인 문제 중 하나다. 데이터독(Datadog)이라는 보안 업체가 9월 1일에 발견했 제보했고 9월 6일에 패치됐다.
![[보안뉴스 / 11.29.] AWS 앱싱크에서 위험한 취약점 발견돼](http://www.boannews.com/media/upFiles2/2022/11/715196602_9594.jpg)
[이미지 = utoimage]
배경 : 앱싱크는 개발자들이 GraphQL과 Pub API 및 Sub API를 빠르게 생성할 수 있게 해 주는 기능을 가지고 있다. Confused Deputy 문제는 일종의 권한 혼동 및 권한 상승 공격을 할 수 있게 해 주는 취약점으로, 앱과 앱 사이의 권한 설정 및 소통에 착오를 유발함으로써 발생한다.
말말말 : “이 취약점을 통해 앱싱크를 침해하는 데 성공할 경우, 앱싱크가 다른 AWS 계정들의 아이덴티티 및 접근 관리 권한까지 가져가게 됩니다. 그러면서 다른 계정으로의 접근이 가능하게 됩니다.” -데이터독-
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>