Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC für CVE-2026-22015: Ein bösartiges Ereignis injiziert Umgebungsvariablen in Serverless-Funktionen, überschreibt Secrets und ermöglicht Privilege Escalation. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Privilege EscalationExploitationServerless-SicherheitCloud-SicherheitFehlkonfigurationLernen & Bildung
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

PoC für CVE-2026-22015: Ein bösartiges Ereignis injiziert Umgebungsvariablen in Serverless-Funktionen, überschreibt Secrets und ermöglicht Privilege Escalation.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
8vor 1 MonatNoch nicht geprüft

CVE-2026-22015 – Injektion von Umgebungsvariablen in Serverless-Funktionen über Events

Programmcode (Python-Lambda-Simulation)

root@kitploit:~
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Injektion von Umgebungsvariablen in Serverless-Funktionen über Events

Severity: Critical

Überblick

Eine Serverless-Funktion vertraut dem eingehenden Event, um Umgebungsvariablen zu setzen (für Debugging-Zwecke gedacht). Ein Angreifer kann beliebige Umgebungsvariablen injizieren, Geheimnisse überschreiben und das Verhalten der Funktion verändern.

Details zur Schwachstelle

  • Typ: Injection / Privilegienausweitung
  • Auswirkung: Diebstahl von Zugangsdaten, Korruption der Logik.
  • Grundursache: Die Funktion validiert die Quelle des Events nicht; benutzerkontrollierte Daten werden in os.environ übernommen.

Exploit-Demonstration

Führen Sie die Funktion lokal aus und rufen Sie sie mit dem bösartigen Event auf:

root@kitploit:~
python lambda_env_inject.py

Das Geheimnis wird auf „attacker_controlled“ überschrieben.

Tool herunterladen