1.000'den fazla iOS uygulaması, sabit kodlu AWS kimlik bilgilerini ortaya çıkardı

4 yıl önce

Güvenlik araştırmacıları, Amazon Web Hizmetleri (AWS) kimlik bilgilerini ortaya çıkaran ve tedarik zincirini savunmasız hale getiren güvensiz uygulamalara dayanarak mobil uygulama geliştiricileri hakkında alarm veriyor.

Kötü niyetli aktörler, özel veritabanlarına erişmek için bundan yararlanabilir, bu da veri ihlallerine ve müşterilerin kişisel verilerinin maruz kalmasına yol açar.

Broadcom yazılımının bir parçası olan Symantec’in Tehdit Av Ekibi'ndeki araştırmacılar, çoğu iOS uygulamaları ve Android için sadece 37 olan sert kodlu AWS kimlik bilgileri içeren 1.859 uygulama buldular.

Bu uygulamaların yaklaşık% 77'si özel bulut hizmetlerine doğrudan erişim için kullanılabilecek geçerli AWS erişim belirteçleri içeriyordu.

Buna ek olarak, 874 uygulama, bilgisayar korsanlarının milyonlarca kayıt tutan canlı hizmet veritabanlarını içeren bulut örneklerine erişmek için kullanabileceği geçerli AWS belirteçleri içeriyordu.

Bu veritabanları, uygulamanın türüne bağlı olarak genellikle kullanıcı hesabı ayrıntıları, günlükler, dahili iletişim, kayıt bilgileri ve diğer hassas verileri içerir.

Tehdit analistleri, raporlarında maruz kalan AWS jetonlarının savunmasız uygulamaların hem yazarları hem de kullanıcıları için felaket sonuçları olabileceği üç önemli vakayı vurgulamaktadır.

Bir örnek, 15.000'den fazla orta-büyük şirkete intranet ve iletişim hizmetleri sunan işletmeler arası (B2B) şirkettir.

Yazılım Geliştirme Kiti (SDK) Müşterilere hizmetlerine erişmeleri için sağlanan şirket, AWS anahtarlarını içerir ve platformda depolanan tüm özel müşteri verilerini ortaya çıkarır.

Başka bir durum, iOS'ta birkaç bankacılık uygulaması tarafından geçerli bulut kimlik bilgileri içeren üçüncü taraf bir dijital kimlik ve kimlik doğrulama SDK'dır.

Bu nedenle, isimler, doğum tarihleri ​​ve hatta biyometrik dijital parmak izi taramaları dahil olmak üzere bu bankaların tüm müşterilerinden gelen tüm kimlik doğrulama verileri bulutta açığa çıkarıldı.

Son olarak Symantec, 16 çevrimiçi kumar uygulaması tarafından kullanılan, tüm altyapısını ve bulut hizmetlerini yönetici düzeyinde okuma/yazma izinleriyle ortaya çıkaran bir spor bahis teknolojisi platformu buldu.

Sabit kodlu ve “unutulmuş” bulut hizmeti bilgileri ile ilgili sorun temel olarak bir tedarik zinciri sorunudur, çünkü bir SDK geliştiricisinin ihmali, ona dayanan tüm uygulama ve hizmet koleksiyonunu etkileyebilir.

Mobil uygulama geliştirme, her şeyi sıfırdan oluşturmak yerine hazır bileşenlere dayanır, bu nedenle uygulama yayıncıları kullandıkları SDK'ları veya kütüphaneleri kapsamlı bir kontrol çalıştırmazlarsa, bir güvenlik riski projelerine yayılabilir.

Geliştiricilerin ürünlerindeki kimlik bilgilerini zor kodlamalarına gelince, bu geliştirme ve test süreci sırasında bir kolaylık meselesidir ve güvenlik sorunları için uygun kod incelemesini atlar.

Bunun neden olmasının nedenlerine atıfta bulunan Symantec, aşağıdaki olasılıkları vurgular:

Yazılım müşteriler tarafından dağıtılmaya hazır olduğunda bu kimlik bilgilerini kaldırmamak, dikkatsizlik meselesi ve güvenlik içeren bir kontrol listesine dayalı sürüm işleminin olmamasıdır.

NSA ve CISA, yazılım tedarik zincirini güvence altına almak için ipuçlarını paylaşmak

Apple Backports Aktif olarak sömürülen iOS sıfır gününe eski iPhone'lar

Geliştiriciler kimlik avı e -postaları için düştükten sonra kaçırılan pypi paketleri

Mevcut web sitenizi 50 $ karşılığında bir mobil uygulamaya dönüştürün

241 npm ve pypi paketleri Linux kriptominerleri düşürerek yakalandı

Kaynak: Bleeping Computer

More Posts