CVE-2025-3047
Traversée de chemin dans AWS SAM CLI permettant la copie de fichiers vers le conteneur de build
- Publié
- 31 mars 2025
- Mise à jour
- 14 oct. 2025
- Attribution de CNA
- AMZN
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 53,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité dans AWS SAM CLI Lors de l'exécution du processus de build de l'interface de ligne de commande AWS Serverless Application Model (SAM CLI) avec Docker, lorsque des liens symboliques sont inclus dans les fichiers de build, l'environnement du conteneur permet à un utilisateur d'accéder à des fichiers privilégiés sur l'hôte en exploitant les permissions élevées accordées à l'outil. Un utilisateur pourrait exploiter ces permissions élevées pour accéder à des fichiers restreints via des liens symboliques et les copier vers un emplacement plus permissif dans le conteneur. Les utilisateurs doivent mettre à niveau vers la version v1.133.0 ou une version plus récente et s'assurer que tout code forké ou dérivé est corrigé pour intégrer les nouveaux correctifs.
Sources
1- AWS-SAM-CLI-VulnerabilitiesRecherche
Problème avec AWS SAM CLI (CVE-2025-3047, CVE-2025-3048)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.