亿格云发现Terraform高危漏洞,影响几乎所有云厂商

文章讲述了Terraform的基础设施配置工具如何通过模块导入功能引入安全漏洞,允许恶意操作导致任意文件写入和命令执行。国内云厂商已采取措施限制风险,亿格云安全团队发现并报告了这一漏洞CVE-2023-4782。

    Terraform是一个开源的基础设施即代码工具,由HashiCorp开发和维护。它允许用户使用简单的声明性语言定义和配置基础设施资源,如虚拟机、存储、网络等,然后自动化地创建、修改和销毁这些资源。

    Terraform 作为 DevOps 的一个利器,大大降低了基础设施的管理成本,并且随着业务架构的不断复杂,基础设施资源及其资源关系的不断复杂,Terraform 所带来的便利性和优势将越来越明显。可以在Terraform Registry上找到所有公开可用的提供商,包括阿里云、腾讯云、华为云、AWS、Azure、Google Cloud Platform (GCP)、Kubernetes、Helm、GitHub、Splunk、DataDog 等都在使用并贡献能力。

  

  目前 Github 上 Star 数量已达 38.8k。

        

    国内大部分云厂商都会在控制台上允许用户通过Terraform语法来配置和管理云上资产,这就导致一旦存在Terraform的漏洞,通过恶意的输入会对平台自身造成严重的影响。在 Hacktricks 的云安全板块上,记录了关于Terraform的一些攻击方法,核心思路是通过上传恶意的Providers 来达到任意命令执行。但是在Hashicorp官方指导和国内云厂商的真实实践上,都只允许特定可信的Providers,并对可能造成危害的函数方法做了强限制,来杜绝可能的危害。

图片

         亿格云安全团队研究发现,在Terraform中存在模块的导入功能,对于模块的安装注册步骤时,会在路径的结尾上拼接模块名信息,但是对模块名的校验却在注册安装完毕之后,这就导致了通过控制恶意的模块名,可以在任意位置写入文件,再通过其调用系统上其他可执行程序的逻辑,劫持对应内容,写入恶意的代码,即可达到任意命令执行。目前已将该漏洞上报给Terraform官网,得到官方的致谢和修复,并申请了CVE-2023-4782进行标记和跟踪该问题。该问题也在部分云厂商平台复现,成功执行测试命令,目前均已通知并帮助其进行修复。

图片

https://discuss.hashicorp.com/t/hcsec-2023-27-terraform-allows-arbitrary-file-write-during-init-operation/58082

下载方式:https://pan.quark.cn/s/b4d8292ba69a 在构建食品品牌的市场整合营销推广方案时,我们必须首先深入探究品牌的由来、顾客的感知以及市场环境。 此案例聚焦于一款名为“某饼干产品”的食品,该产品自1998年进入河南市场以来,经历了销售业绩的波动。 1999至2000年期间,其销售额取得了明显的上升,然而到了2001年则出现了下滑。 在先前的宣传活动中,品牌主要借助大型互动活动如ROAD SHOW来吸引顾客,但收效甚微,这揭示了宣传信息与顾客实际认同感之间的偏差。 通过市场环境剖析,我们了解到消费者对“3+2”苏打夹心饼干的印象是美味、时尚且充满活力,但同时亦存在口感腻、价位偏高、饼身坚硬等负面评价。 实际上,该产品可以塑造为兼具美味、深度与创新性的休闲食品,适宜在多种情境下分享。 这暗示着品牌需更精确地传递产品特性,同时消解消费者的顾虑。 在策略制定上,我们可考虑将新产品与原有的3+2苏打夹心进行协同推广。 这种策略的长处在于能够借助既有产品的声誉和市场占有率,同时通过新产品的加入,刷新品牌形象,吸引更多元化的消费群体。 然而,这也可能引发一些难题,例如如何合理分配新旧产品间的资源,以及如何保障新产品的独特性和吸引力不被既有产品所掩盖。 为了提升推广成效,品牌可以实施以下举措:1. **定位修正**:基于消费者反馈,重新确立产品定位,突出其美味、创新与共享的特性,减少消费者感知的缺陷。 2. **创新宣传**:宣传信息应与消费者的实际体验相契合,运用更具魅力的创意手段,例如叙事式营销,让消费者体会到产品带来的愉悦和情感共鸣。 3. **渠道选择**:在目标消费者常去的场所开展活动,例如商业中心、影院或在线平台,以提高知名度和参与度。 4. **媒体联...
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值