Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22008-AWS-Lambda-Layer-Injection-via-Shared-Layer-ARN — CVE-2026-22008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो अविश्वसनीय ARNs के माध्यम से AWS Lambda लेयर इंजेक्शन का प्रदर्शन करता है, जिससे प्रभावित फ़ंक्शंस में मनमाना कोड निष्पादन और क्रेडेंशियल चोरी संभव होती है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22008-aws-lambda-layer-injection-via-shared-layer-arn
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाभेद्यता विश्लेषणशोषणक्लाउड सुरक्षाआपूर्ति श्रृंखला सुरक्षापेलोड डेवलपमेंट
GitHubgeorge0papasotiriou/cve-2026-22008-aws-lambda-layer-injection-via-shared-layer-arn

CVE-2026-22008-AWS-Lambda-Layer-Injection-via-Shared-Layer-ARN

CVE-2026-22008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो अविश्वसनीय ARNs के माध्यम से AWS Lambda लेयर इंजेक्शन का प्रदर्शन करता है, जिससे प्रभावित फ़ंक्शंस में मनमाना कोड निष्पादन और क्रेडेंशियल चोरी संभव होती है।

रिपॉजिटरी देखें
211 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22008 – साझा Layer ARN के माध्यम से AWS Lambda Layer Injection

प्रोग्राम कोड (Python)

# deploy_vulnerable_lambda.py - Lambda function using a layer from untrusted account
import boto3
lambda_client = boto3.client('lambda')
# Attacker publishes a public layer containing malicious code
# Victim function references the layer ARN
response = lambda_client.create_function(
    FunctionName='victim-func',
    Runtime='python3.9',
    Role='arn:aws:iam::123456789012:role/lambda-role',
    Handler='index.handler',
    Code={'ZipFile': open('function.zip','rb').read()},
    Layers=['arn:aws:lambda:us-east-1:123456789012:layer:poisoned:1']  # public, but owned by attacker
)
print("Function created with malicious layer")

CVE-2026-22008 – अविश्वसनीय ARN के माध्यम से AWS Lambda Layer Injection

Severity: Critical

अवलोकन

एक AWS Lambda फ़ंक्शन सार्वजनिक रूप से साझा किए गए लेकिन अविश्वसनीय ARN से एक Lambda Layer शामिल करता है। Layer का कोड फ़ंक्शन के निष्पादन वातावरण के अंदर चलता है, जिससे Layer प्रकाशक क्रेडेंशियल चुरा सकता है, डेटा बाहर भेज सकता है, और मनमाना कोड निष्पादित कर सकता है।

भेद्यता विवरण

  • प्रकार: सप्लाई चेन / कोड इंजेक्शन
  • प्रभाव: पूर्ण फ़ंक्शन समझौता, क्रेडेंशियल चोरी।
  • मूल कारण: Lambda Layers को फ़ंक्शन के कोड में मर्ज किया जाता है; किसी हस्ताक्षर सत्यापन की आवश्यकता नहीं होती है। एक दुर्भावनापूर्ण Layer स्वामी Layer को अपडेट कर सकता है और उसका उपयोग करने वाले सभी फ़ंक्शन को प्रभावित कर सकता है।

एक्सप्लॉइट प्रदर्शन

वल्नरेबल स्क्रिप्ट का उपयोग करके पीड़ित फ़ंक्शन को तैनात करें (AWS सैंडबॉक्स की आवश्यकता है):

python deploy_vulnerable_lambda.py

प्रत्येक अनुरोध पर Layer का हैंडलर आमंत्रित किया जाता है, जो मूल होम सर्वर से संपर्क करता है।

टूल डाउनलोड करें