
Remotecodeausführung in LocalStack 0.12.6
Remotecodeausführung in LocalStack 0.12.6
Aufgrund der fehlenden Bereinigung von Benutzereingaben im Lambda-API-Handler-Feld beim Erstellen von Lambda-Funktionen und der unsicheren Art und Weise, wie Docker-Container erstellt werden, kann eine Injektion über die AWS-CLI in der Option --handler bereitgestellt werden, die während der Erstellung und des Erzeugens von Lambda-Docker-Containern in Version 0.12.6 vom Root-Prozess ausgeführt wird. Dieser Angriffsvektor ist nur anwendbar, wenn der Host die Lambda-Funktionalität aktiviert hat und wenn ein Angreifer den Lambda-Endpunkt für Verbindungen mit der AWS-CLI kennt.
Dies wurde in späteren Versionen gepatcht.
Ein Beispielszenario ist auf der HackTheBox-Plattform auf einer von mir erstellten Maschine namens Stacked verfügbar.
PoCs:
Siehe Ippsec: https://youtu.be/aWXfEDIYZu8?t=2970
Siehe 0xdf: https://0xdf.gitlab.io/2022/03/19/htb-stacked.html#shell-as-root-on-localstack