CVE-2025-3048
Traversée de chemin dans AWS SAM CLI permettant la copie de fichiers vers le cache local
- Publié
- 31 mars 2025
- Mise à jour
- 14 oct. 2025
- Attribution de CNA
- AMZN
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 49,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Vulnérabilité de copie de liens symboliques dans AWS SAM CLI Après avoir effectué un build avec l'interface de ligne de commande AWS Serverless Application Model (SAM CLI) incluant des liens symboliques, le contenu de ces liens symboliques est copié dans le cache de l'espace de travail local sous forme de fichiers ou de répertoires standard. Par conséquent, un utilisateur qui n'a pas accès à ces liens symboliques en dehors du conteneur Docker pourrait désormais y accéder via l'espace de travail local. Les utilisateurs doivent mettre à niveau vers la version 1.134.0 et s'assurer que tout code forké ou dérivé est corrigé pour intégrer les nouveaux correctifs. Après la mise à niveau, les utilisateurs doivent reconstruire leurs applications à l'aide de la commande `sam build --use-container` pour mettre à jour les liens symboliques.
Sources
1- AWS-SAM-CLI-VulnerabilitiesRecherche
Problème avec AWS SAM CLI (CVE-2025-3047, CVE-2025-3048)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.