شناسایی بیش از 30 آسیب پذیری در Google App Engine
محققان Security Explorations گزارش دادند که چندین آسیب پذیری جدی را در محیط جاوای Google App Engine کشف کرده اند. Google App Engine بخشی از پلت فرم ابری گوگل میباشد.
Google App Engine یک PaaS است که به برنامه های سفارشی سازی شده اجازه میدهد تا با استفاده از دامنه وسیعی از زبانهای معروف و چارچوبهای کاری اجرا شوند. بسیاری از این برنامهها در محیط جاوا ساخته میشوند.
به گزارش ماهر، محققان Security Explorations اظهار داشتند که آسیب پذیریهای کشف شده به مهاجمان اجازه میدهند تا محیط sandbox در Java VM را دور زنند و کد دلخواه را اجرا نمایند. آن ها نتوانستند تا تحقیقات خود را کامل نمایند زیرا شرکت گوگل حساب کاربری محیط تست Google App Engine را معلق کرده است.
آدام گودیاک، مدیرعامل و موسس شرکت Security Explorations ادعا میکند که تعداد این آسیب پذیریها، بیش از 30 مورد میباشد.
Google App Engine تنها اجازه دسترسی به یک زیرمجموعه با نام JRE Class White List را میدهد. محققان توانستند به این فهرست نفوذ کرده و دسترسی کامل JRE را بدست آورند. آن ها 22 مساله فرار از sandbox را پیدا کردند و توانستند از 17 آسیب پذیری سوء استفاده نمایند. هم چنین توانستند کد محلی را اجرا نمایند و به فایل های موجود در JRE دسترسی یابند.