
Exécution de code à distance dans LocalStack 0.12.6
Exécution de code à distance dans LocalStack 0.12.6
En raison de l'absence de nettoyage des entrées utilisateur dans le champ du gestionnaire d'API Lambda lors de la création de fonctions Lambda et de la manière non sécurisée dont les conteneurs Docker sont lancés, une injection peut être fournie via AWS CLI dans l'option --handler afin d'être exécutée par le processus root lors de la création et du lancement des conteneurs Docker Lambda dans la version 0.12.6. Ce vecteur d'attaque n'est applicable que si l'hôte a activé les fonctionnalités Lambda et si un attaquant connaît le point de terminaison Lambda pour les connexions avec AWS CLI.
Cela a été corrigé dans les versions ultérieures.
Un exemple de scénario est disponible sur la plateforme HackTheBox sur une machine que j'ai créée, nommée Stacked.
Preuves de concept :
Voir Ippsec : https://youtu.be/aWXfEDIYZu8?t=2970
Voir 0xdf : https://0xdf.gitlab.io/2022/03/19/htb-stacked.html#shell-as-root-on-localstack