The Hacker News на русском
Подписаться
Уязвимость AWS Kiro позволила отравленной веб-странице переписать свою конфигурацию и выполнить код
Скрытый текст на веб-странице оказался достаточным, чтобы Kiro, агентная среда разработки кода от AWS, переписала свой собственный конфигурационный файл и выполнила код злоумышленника на машине разработчика, причем ни один шаг утверждения не смог это остановить.Intezer в исследовании с Kodem Security обнаружил, что запрос, столь же обычный, как просьба к Kiro суммировать страницу, мог привести к удаленному выполнению кода. AWS устранила проблему, и CVE не было.