
CVE-2026-22015 के लिए PoC: दुर्भावनापूर्ण ईवेंट सर्वरलेस फ़ंक्शन में पर्यावरण चर इंजेक्ट करता है, सीक्रेट्स को अधिलेखित करता है और विशेषाधिकार वृद्धि को सक्षम बनाता है।
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
एक सर्वरलेस फ़ंक्शन डिबगिंग के उद्देश्य से एनवायरनमेंट वेरिएबल सेट करने के लिए इनकमिंग इवेंट पर भरोसा करता है। एक हमलावर मनमाने एनवायरनमेंट वेरिएबल इंजेक्ट कर सकता है, जिससे सीक्रेट्स ओवरराइड हो जाते हैं और फ़ंक्शन का व्यवहार बदल जाता है।
os.environ में मर्ज हो जाता है।फ़ंक्शन को स्थानीय रूप से चलाएँ और दुर्भावनापूर्ण इवेंट के साथ इनवोक करें:
python lambda_env_inject.py
सीक्रेट "attacker_controlled" में ओवरराइट हो जाता है।