Cloud Middleware Dataset
이 프로젝트는 주요 클라우드 서비스 제공업체(Azure, AWS, GCP)에서 사용되는 클라우드 미들웨어(즉, 클라우드 보안 제공업체가 설치하는 에이전트)를 포함합니다.
클라우드 미들웨어 데이터셋은 주요 클라우드 서비스 제공업체(Azure, AWS, GCP)가 설치하는 모든 에이전트를 나열합니다. 이 프로젝트의 목적은 클라우드 고객에게 자신의 환경에 설치되는 미들웨어에 대한 완전한 가시성을 제공하고, 이로 인해 공격 표면이 증가할 수 있음을 알리는 것입니다.
클라우드 미들웨어 문제
클라우드 서비스 제공업체는 일반적으로 고객의 인지나 명시적 동의 없이 고객의 가상 머신에 독점 소프트웨어를 설치합니다. 고객의 가상 머신과 클라우드 제공업체의 관리형 서비스 사이를 연결하는 이 독점 소프트웨어는 클라우드 고객이 알지 못하는 새로운 잠재적 공격 표면을 도입하는 경우가 많았습니다. 클라우드 미들웨어 소프트웨어의 암묵적 설치 방식으로 인해 클라우드 고객은 클라우드 미들웨어의 존재나 그것이 제시하는 새로운 보안 위험을 인지하지 못합니다. 결과적으로 클라우드 미들웨어 소프트웨어에서 새로운 취약점이 발견되면 고객은 알지 못하는 사이에 노출된 채 방치됩니다. 게다가 CSP의 독점 소프트웨어가 고객 환경에서 실행되기 때문에, 미들웨어를 업데이트해야 할 책임이 누구에게 있는지 항상 명확하지 않습니다.
필드 설명
- 클라우드 제공업체: 클라우드 제공업체의 이름 (AWS, GCP, Azure)
- 클라우드 서비스: 클라우드 사용자의 가상 머신에 클라우드 에이전트를 설치하는 클라우드 서비스 이름의 쉼표로 구분된 목록, 또는 에이전트가 사전 설치된 이미지의 이름.
- 과거 취약점: 클라우드 에이전트에서 발견된 과거 취약점의 쉼표로 구분된 목록.
- 공격 표면: 클라우드 에이전트의 잠재적 공격 표면에 대한 자유 형식 설명 (예: ....)
- 오픈소스: 클라우드 에이전트 소스가 공개적으로 접근 가능한지 여부.
- 운영 체제: 특정 클라우드 에이전트가 지원하는 운영 체제.
- Cloud Middleware Dataset
데이터셋
Open Management Infrastructure (OMI)
- 클라우드 제공업체: Azure
- 클라우드 서비스: Azure Automation State Configuration, Extension Log Analytics, Agent Azure Diagnostics (LAD), Azure Update Management, Azure Automation, Azure Security Center, Azure Sentinel, Container Monitoring Solution, Azure HDInsight
- 과거 취약점: CVE-2021-38645 – 로컬 권한 상승으로 root 권한 획득, CVE-2021-38647 – 인증되지 않은 원격 코드 실행 (root 권한), CVE-2021-38648 – 로컬 권한 상승으로 root 권한 획득, CVE-2021-38649 – 로컬 권한 상승으로 root 권한 획득, CVE-2022-29149 - 로컬 권한 상승
- 공격 표면:
- 높은 권한(root)으로 실행
- 일부 구성은 원격 공격 표면을 노출함
- 오픈소스: https://github.com/microsoft/omi
- 운영 체제: Linux
Microsoft Azure Guest Agent (WALinuxAgent)
Operations Management Suite (OMS)
Dependency agent
- 클라우드 제공업체: Azure
- 클라우드 서비스: Azure Log Analytics
- 과거 취약점: 공개된 취약점 없음
- 공격 표면:
- 높은 권한(root)으로 실행
- 커널 드라이버를 통해 커널 공격 표면을 노출함
- 오픈소스: 아니요
- 운영 체제: Linux
Azure pipelines agent
Azure RD Agent Service
- 클라우드 제공업체: Azure
- 클라우드 서비스: 모든 Azure Windows 이미지에 사전 빌드됨
- 과거 취약점: 공개된 취약점 없음
- 공격 표면:
- 오픈소스: 아니요
- 운영 체제: Windows
Azure Arc-enabled Kubernetes agent
- 클라우드 제공업체: Azure
- 클라우드 서비스: Azure Arc
- 과거 취약점: CVE-2022-37968
- 공격 표면:
- 역방향 프록시를 통해 원격 공격 표면을 노출함
- 오픈소스: 아니요
- 운영 체제: Linux
AWS Systems Manager Agent (SSM Agent)
AWS PV Drivers
- 클라우드 제공업체: AWS
- 클라우드 서비스: Amazon Windows 가상 머신 이미지에 사전 빌드됨
- 과거 취약점: 공개된 취약점 없음
- 공격 표면:
- 오픈소스: 아니요
- 운영 체제: Windows
AWS ECS container agent
- 클라우드 제공업체: AWS
- 클라우드 서비스: Amazon ECS-optimized AMI, Amazon ECS-optimized Windows Server AMI, Amazon ECS-optimized Windows Server 2022 Full AMI, Amazon ECS-optimized Windows Server 2022 Core AMI, Amazon ECS-optimized Windows Server 2019 Full AMI, Amazon ECS-optimized Windows Server 2019 Core AMI, Amazon ECS-optimized Windows Server 2004 Core AMI
- 과거 취약점: 공개된 취약점 없음
- 공격 표면:
- 오픈소스: https://github.com/aws/amazon-ecs-agent
- 운영 체제: Windows, Linux
AWS EC2 Hibernation Initialization Agent
Google Accounts Daemon
Google OSConfig agent
Google guest agent