CVE-2025-3047
Pfad-Traversal in AWS SAM CLI ermöglicht Dateikopie in den Build-Container
- Veröffentlicht
- 31.03.2025
- Aktualisiert
- 14.10.2025
- CNA zuweisen
- AMZN
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 53,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Beim Ausführen des Build-Prozesses der AWS Serverless Application Model Command Line Interface (SAM CLI) mit Docker und wenn Symlinks in den Build-Dateien enthalten sind, ermöglicht die Container-Umgebung einem Benutzer, auf privilegierte Dateien auf dem Host zuzugreifen, indem die dem Tool gewährten erweiterten Berechtigungen ausgenutzt werden. Ein Benutzer könnte die erweiterten Berechtigungen nutzen, um über Symlinks auf eingeschränkte Dateien zuzugreifen und sie an einen Ort mit weniger strengen Berechtigungen im Container zu kopieren. Benutzer sollten auf v1.133.0 oder neuer aktualisieren und sicherstellen, dass alle gegabelten (forked) oder abgeleiteten Code-Versionen gepatcht sind, um die neuen Korrekturen zu integrieren.
Quellen
1- AWS-SAM-CLI-VulnerabilitiesForschung
Problem mit AWS SAM CLI (CVE-2025-3047, CVE-2025-3048)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.