Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC pour CVE-2026-22015 : un événement malveillant injecte des variables d'environnement dans les fonctions serverless, écrasant les secrets et permettant une élévation de privilèges. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Escalade de PrivilègesExploitationSécurité ServerlessSécurité CloudMauvaise ConfigurationApprentissage et Éducation
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC pour CVE-2026-22015 : un événement malveillant injecte des variables d'environnement dans les fonctions serverless, écrasant les secrets et permettant une élévation de privilèges.

Voir le dépôt
20il y a 1 moisPas encore vérifié

CVE-2026-22015 – Injection de variables d'environnement dans une fonction serverless via un événement

Code du programme (simulation Lambda Python)

# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Injection de variables d'environnement dans une fonction serverless via un événement

Severity: Critical

Aperçu

Une fonction serverless fait confiance à l'événement entrant pour définir des variables d'environnement, afin de faciliter le débogage. Un attaquant peut injecter des variables d'environnement arbitraires, écrasant les secrets et modifiant le comportement de la fonction.

Détails de la vulnérabilité

  • Type : Injection / Élévation de privilèges
  • Impact : Vol d'identifiants, corruption de la logique.
  • Cause racine : La fonction ne valide pas la source de l'événement ; les données contrôlées par l'utilisateur sont fusionnées dans os.environ.

Démonstration de l'exploitation

Exécutez la fonction localement et appelez-la avec l'événement malveillant :

python lambda_env_inject.py

Le secret est écrasé avec "attacker_controlled".

Télécharger l’outil