CVE-2025-2598
AWS CDK CLI gibt AWS-Anmeldeinformationen aus, die von benutzerdefinierten Anmeldeinformations-Plugins abgerufen wurden.
- Veröffentlicht
- 21.03.2025
- Aktualisiert
- 14.10.2025
- CNA zuweisen
- AMZN
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 19,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Wenn die AWS Cloud Development Kit (AWS CDK) Command Line Interface (AWS CDK CLI) mit einem Credential-Plugin verwendet wird, das eine expiration-Eigenschaft mit den abgerufenen AWS-Anmeldeinformationen zurückgibt, werden die Anmeldeinformationen in der Konsolenausgabe ausgegeben. Um dieses Problem zu beheben, sollten Benutzer auf Version 2.178.2 oder später aktualisieren und sicherstellen, dass jeglicher geforkter oder abgeleiteter Code gepatcht wird, um die neuen Korrekturen zu übernehmen.
Quellen
2Testen, ob der AWS-Exploit CVE-2025-2598 noch funktioniert
- Final-ProjExploit
Theoretisch nutzen wir cve-2025-2598 aus. Hoffentlich funktioniert es.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.