AWS هشدار درباره مشکل جعل سرویس Instance Metadata در محیطهای غیر EC۲
شرکت آمازون وب سرویسز (AWS) اخیراً درباره یک مشکل امنیتی بالقوه در سرویس Instance Metadata Service (IMDS) اطلاعرسانی کرده است که میتواند منجر به جعل هویت و ارائه اعتبارنامههای نادرست AWS به مشتریان شود. این مشکل به ویژه زمانی رخ میدهد که ابزارهای AWS مانند AWS CLI، SDK یا SSM Agent در گرههای محاسباتی خارج از محیط EC2 اجرا شوند.
سرویس IMDS در نمونههای EC2 به صورت محلی و از طریق یک رابط شبکه لوپبک اجرا میشود و اعتبارنامههای متادیتا را به مشتریان ارائه میدهد تا بتوانند با سرویسهای AWS تعامل داشته باشند. این ارتباطات شبکهای هرگز از داخل نمونه EC2 خارج نمیشوند و به همین دلیل مشتریان میتوانند به امنیت و صحت این سرویس اعتماد کنند.
با این حال، زمانی که ابزارهای AWS در گرههای محاسباتی غیر EC2 اجرا میشوند و این گرهها در شبکهای قرار دارند که یک شخص ثالث دارای موقعیت شبکهای ممتاز است، امکان جعل سرویس IMDS و ارائه اعتبارنامههای AWS نادرست وجود دارد. این موضوع میتواند باعث شود که مشتریان به طور ناخواسته با حسابهای AWS غیرمنتظره تعامل داشته باشند که میتواند پیامدهای امنیتی جدی به همراه داشته باشد.
AWS توصیه کرده است که مشتریان هنگام استفاده از ابزارهای AWS خارج از محیط دادهای AWS، دستورالعملهای نصب و پیکربندی AWS CLI، SDK و SSM Agent را به دقت دنبال کنند تا این مشکل کاهش یابد. همچنین، AWS تأکید کرده است که مشتریان باید به صورت فعالانه به دنبال نقاط پایانی IMDS در محیطهای داخلی خود باشند تا بتوانند از بروز مشکلات جعل جلوگیری کنند.
این مشکل امنیتی بر هر دو نسخه IMDSv1 و IMDSv2 تأثیر میگذارد و به همین دلیل توجه ویژهای را میطلبد. نسخه IMDSv2 که به عنوان نسخه بهبود یافته و امنتر شناخته میشود، هنوز هم در برابر این نوع حملات در محیطهای غیر EC2 آسیبپذیر است، به خصوص اگر پیکربندیهای امنیتی مناسب رعایت نشود.
در نهایت، این هشدار به عنوان یک یادآوری مهم برای سازمانها و توسعهدهندگانی است که از خدمات AWS استفاده میکنند تا امنیت شبکه و پیکربندی ابزارهای خود را به دقت بررسی کنند و از اجرای سرویسها در محیطهای ناامن یا شبکههای عمومی که ممکن است تحت کنترل افراد غیرمجاز باشد، خودداری کنند.
با توجه به اهمیت امنیت دادهها و اعتبارنامهها در فضای ابری، رعایت توصیههای AWS و نظارت مستمر بر محیطهای محاسباتی میتواند به کاهش ریسکهای امنیتی و حفظ امنیت زیرساختهای ابری کمک شایانی نماید.