Межтенантные атаки по побочным каналам в облаках PaaS
Cross-Tenant Side-Channel Attacks in PaaS Clouds
2014-11-03
SCID: 54.1/qy44mmkf
Discuss with AI
атака FLUSH-RELOADоблака PaaSединый вход SAMLатаки на основе кэшамежтенантные атаки по побочным каналам
Figures from the paper
Abstract (AI)
Мы представляем новую платформу атак для проведения атак по побочным каналам на основе кэширования и демонстрируем ее применение для атак между арендаторами в коммерческих облаках «платформа как услуга» (Platform-as-a-Service, PaaS). Наша платформа использует атаку FLUSH-RELOAD, предложенную Gullasch и соавторами, в качестве базового примитива и развивает эту работу, применяя ее в стратегии отслеживания выполнения программы-жертвы, управляемой автоматом. Сначала мы используем нашу платформу для подтверждения совместного размещения арендаторов, а затем — для извлечения секретов через границы между арендаторами. В частности, мы демонстрируем атаки, позволяющие собирать потенциально конфиденциальные данные приложений (например, количество товаров в корзине), захватывать учетные записи пользователей и взламывать механизм единого входа SAML. Насколько нам известно, наши атаки являются первыми детализированными атаками по побочным каналам между арендаторами, успешно продемонстрированными на современных коммерческих облачных платформах — как PaaS, так и других.
Key Findings
1
Продемонстрировано извлечение секретов через границы арендаторов, включая конфиденциальные данные приложений, например размер корзины покупок.
2
Представлен управляемый автоматом фреймворк, расширяющий FLUSH-RELOAD для отслеживания выполнения программ жертвы в кэш-атаках по побочному каналу.
3
По утверждению авторов, это первые детализированные межарендаторские атаки по побочному каналу, успешно продемонстрированные в современных коммерческих облаках.
4
Показаны практические межарендаторские атаки, позволяющие перехватывать пользовательские аккаунты и компрометировать единый вход SAML.
5
Фреймворк позволяет подтверждать совместное размещение арендаторов на коммерческих облачных платформах PaaS.
Research Object
межтенантные взаимодействия и выполнение приложений в коммерческих облаках Platform-as-a-Service (PaaS)
Research Subject
утечка информации на основе побочных каналов кэша о совместном размещении арендаторов, трассах выполнения и конфиденциальных секретах приложений через границы арендаторов
Publication Details
Publication Date
2014-11-03
Journal
Publisher
ISSN
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest