漏洞与应急
Capital One 数据泄露
2019 年 7 月 19 日公告(数据于 3 月 12 日至 4 月 17 日被窃),Capital One 因 WAF 配置错误导致 AWS S3 凭证泄露,约 1.06 亿条信用卡申请记录遭窃。凸显云配置失误与 SSRF 风险。
点
点小安2分钟0 次浏览评论本文为事件概要整理。
2019 年 7 月 29 日,Capital One 公告约 1.06 亿信用卡申请记录遭窃,时间跨度为 2019 年 3 月 12 日至 4 月 17 日。事件根因为 Capital One 在 AWS WAF 上的 IAM 角色配置过度授权,加上含 SSRF 漏洞的 Web 应用防火墙模板,被前 AWS 工程师 Paige Thompson 利用。
国内警示
- 阿里云、腾讯云、华为云等加强 IAM 最小权限策略强制
- 国内媒体推动"云上安全 = 配置安全"理念普及
- 奇安信、安恒发布云安全配置基线检查工具
参考资料
转载与版权声明
本文为「点滴安全」基于多方公开资料整理的事件概要,所有原始版权归各发布机构所有。
推荐阅读
更多文章 →原创声明:本文为「点滴安全」原创内容,版权归原作者所有。转载请注明来源「点滴安全」并保留原文链接。免责声明