检测到 AWS Elastic Beanstalk Dockerrun

medium Web App Scanning 插件 ID 113125

简介

检测到 AWS Elastic Beanstalk Dockerrun

描述

AWS Elastic Beanstalk 是由 Amazon Web Services 提供的平台即服务 (PaaS) 功能,开发人员可利用此功能在各种预定义的环境(Java、.NET、PHP...)中快速部署 Web 应用程序,而无需管理底层基础设施配置。AWS Elastic Beanstalk 还允许使用名为 `Dockerrun.aws.json` 的特定 JSON 文件部署基于 Docker 镜像的应用程序,此文件在暴露时可被攻击者用于获取敏感信息的访问权限。

解决方案

通过在其上设置适当权限来确保 `Dockerrun.aws.json` 未与应用程序一起部署,或者至少未暴露在 Web 服务器目录中。如果凭据等敏感信息在暴露的文件中泄露,则应在受影响的资产上撤消和重置。

另见

https://docs.aws.amazon.com/elasticbeanstalk/latest/dg/Welcome.html

https://docs.aws.amazon.com/elasticbeanstalk/latest/dg/create_deploy_docker.html

插件详情

严重性: Medium

ID: 113125

类型: remote

发布时间: 2022/2/3

最近更新时间: 2022/2/3

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息