CVE-2025-3047
اجتياز المسار في AWS SAM CLI يسمح بنسخ الملفات إلى حاوية البناء
- تم النشر
- 31/03/2025
- محدث
- 14/10/2025
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عند تشغيل عملية البناء الخاصة بواجهة سطر الأوامر لنموذج تطبيق AWS Serverless (SAM CLI) مع Docker وتضمين روابط رمزية (symlinks) في ملفات البناء، تتيح بيئة الحاوية للمستخدم الوصول إلى ملفات محمية على المضيف من خلال استغلال الصلاحيات المرتفعة الممنوحة للأداة. يمكن للمستخدم استغلال الصلاحيات المرتفعة للوصول إلى ملفات مقيدة عبر الروابط الرمزية ونسخها إلى موقع أكثر تساهلاً في الحاوية. يجب على المستخدمين الترقية إلى الإصدار v1.133.0 أو أحدث والتأكد من تصحيح أي كود مشتق أو متفرع ليشمل الإصلاحات الجديدة.
المصادر
1ثغرة في AWS SAM CLI (CVE-2025-3047, CVE-2025-3048)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.