12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los nombres predecibles de los depósitos de AWS hacen que las cuentas sean inseguras


El kit de desarrollo en la nube (CDK) de Amazon Web Services, una popular herramienta de código abierto, permite a los equipos cibernéticos crear fácilmente una infraestructura en la nube definida por software utilizando lenguajes de programación ampliamente utilizados como Python y JavaScript. Pero aquí está el problema: durante la implementación y de forma predeterminada, AWS CDK crea un depósito S3 «provisional» con una convención de nomenclatura peligrosamente predecible que, si es explotada por actores de amenazas, podría conducir a un acceso administrativo completo a la cuenta asociada.

en uno nuevo informeLos investigadores de Aqua dijeron que AWS confirmó que alrededor del 1% de los usuarios de CDK se vieron afectados por la vulnerabilidad. Luego, AWS notificó a los afectados por el problema a mediados de octubre. Las versiones de CDK v2.148.1 o anteriores requieren que los usuarios tomen medidas.

«Una idea importante para los proyectos de código abierto creados en AWS es garantizar que no utilicen nombres de depósitos predecibles», afirma Yakir Kadkoda, investigador principal de seguridad de Aqua. «Debe brindar a los usuarios la posibilidad de cambiar el nombre del depósito que el proyecto de código abierto crea para sus operaciones o implementar la verificación del propietario del depósito para evitar tales vulnerabilidades».

No hay forma de saber si la vulnerabilidad, que no tiene un número CVE asignado, ya ha sido explotada, añade Kadkoda.

¿Qué es el nombre del depósito S3 en cuclillas y el francotirador?

La vulnerabilidad se introduce durante el proceso de arranque, según el informe, en el que AWS crea un depósito provisional de S3 para almacenar varios recursos de implementación. porque su nombre Cubos de AWS S3 Siga un patrón: cdk-qualifier-assets-account-ID-Región. El equipo descubrió que los atacantes solo necesitan el número de identificación de la cuenta y la región para ingresar a uno de estos depósitos, los únicos campos que cambian de depósito a depósito.

Esto permite a los atacantes no solo ingresar a un depósito S3 existente, sino también crear un depósito S3 completamente nuevo.

«Si el atacante configura el depósito con anticipación y el usuario luego intenta iniciar el CDK desde una región específica, encontrará un error durante el proceso porque el depósito de CDK que el proceso de arranque está intentando crear ya existe». añadió el informe Aqua. «La documentación recomienda seleccionar un calificador no estándar».

El informe denomina a esta táctica “ocupación de nombres de depósitos S3” o “francotirador de depósitos” y otorga al actor de amenazas la capacidad de ejecutar código malicioso dentro de la cuenta de AWS objetivo.

«Como recordatorio, el depósito de preparación de CDK contiene plantillas de CloudFormation», agrega el informe. «Si un atacante obtiene acceso al depósito de preparación CDK de otros usuarios, estos archivos pueden manipularse fácilmente y colocarse en una puerta trasera, lo que permite inyectar recursos maliciosos en la cuenta de la víctima durante la implementación».

Este último informe amplía el análisis previo de Aqua sobre la amenaza de Configurar depósitos de S3 con nombres fáciles de adivinar en herramientas de código abierto.

«Este estudio enfatiza la importancia de no utilizar nombres de depósitos predecibles y mantener en secreto el ID de la cuenta de AWS para evitar ser vulnerable a este tipo de problemas en el futuro», aconseja Kadkoda.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/aws-cdk-default-s3-bucket-naming-pattern-lets-adversaries-waltz-into-admin-access

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *