En sikkerhetssvakhet på Emmy.tv, plattformen som brukes til å håndtere innsendinger til Emmy Awards, eksponerte skybaserte legitimasjonsopplysninger som potensielt kunne ha åpnet døren til en stor mengde sensitiv informasjon.
Forskere oppdaget at legitimasjonsopplysninger for Amazon Web Services (AWS) var innebygd direkte i offentlig tilgjengelig nettsidekode. Feilen kan ha gitt tilgang til prisinnsendelser, intern kommunikasjon, databaser og andre ressurser knyttet til plattformens skyinfrastruktur.
Opplysningene er siden fjernet, men hendelsen viser hvordan en enkel feil kan skape alvorlige sikkerhetsrisikoer.
AWS-legitimasjonsopplysninger lå synlige i nettsidekoden
Ifølge forskerne var de eksponerte opplysningene synlige i kildekoden til Emmy.tv. Alle som inspiserte siden kunne potensielt finne nøklene uten å omgå sikkerhetskontroller.
Opplysningene ga angivelig tilgang til flere AWS-ressurser knyttet til plattformen. Forskerne beskrev rettighetene som omfattende nok til å nå flere sammenkoblede tjenester, ikke bare ett isolert system.
Denne forskjellen er viktig. Når skybaserte legitimasjonsopplysninger har omfattende tilganger, kan én enkelt eksponert nøkkel gi tilgang til store deler av en organisasjons infrastruktur.
Sensitiv Emmy-data kunne ha vært tilgjengelig
Det berørte miljøet inneholdt angivelig en rekke interne ressurser.
Forskerne opplyste at den tilgjengelige informasjonen inkluderte Emmy Awards-innsendelser, Slack-relaterte filer, prosjektinformasjon fra Jira, Zoom-ressurser, databaser og skylagringsressurser som organisasjonen benyttet.
Prisinnsendelsene er spesielt sensitive fordi produksjonsselskaper sender inn innhold og støttemateriale lenge før nominerte og vinnere blir offentliggjort. Uautorisert tilgang til disse filene kan skape bekymringer knyttet til konfidensialitet og beskyttelse av immaterielle rettigheter.
Det finnes foreløpig ingen offentlige bevis for at uvedkommende faktisk fikk tilgang til informasjonen. De eksponerte legitimasjonsopplysningene skapte likevel en mulighet for uautorisert tilgang så lenge de var aktive.
Feil i skykonfigurasjoner fortsetter å føre til datalekkasjer
Til tross for fremskritt innen skysikkerhet er eksponerte legitimasjonsopplysninger fortsatt en av de vanligste årsakene til datalekkasjer og eksponering av sensitiv informasjon.
Organisasjoner lagrer ofte forretningskritiske data på tvers av flere skytjenester. Når en konto eller nøkkel får for omfattende rettigheter, kan én enkelt feil påvirke lagringssystemer, databaser, samarbeidsplattformer og interne applikasjoner samtidig.
Sikkerhetseksperter anbefaler derfor å begrense rettigheter, rotere legitimasjonsopplysninger regelmessig og unngå å lagre hemmeligheter i offentlig tilgjengelige kodebaser eller nettapplikasjoner.
Hendelsen hos Emmy.tv viser hvor raskt en konfigurasjonsfeil kan utvikle seg til en potensielt alvorlig sikkerhetshendelse.
Konklusjon
Eksponeringen hos Emmy.tv skyldtes ikke et avansert cyberangrep. Problemet oppstod fordi skybaserte legitimasjonsopplysninger lå synlige i offentlig tilgjengelig nettsidekode. Forskere advarer om at feilen potensielt kunne ha gitt tilgang til prisinnsendelser, interne filer og forretningssystemer knyttet til Emmy Awards-plattformen. Hendelsen er nok en påminnelse om at selv grunnleggende sikkerhetsfeil kan sette verdifulle data i fare.


0 responses to “Emmy.tv-eksponering satte Emmy Awards-data i fare”