
CVE-2026-23007 सर्वरलेस कोल्ड-स्टार्ट मेमोरी रिमानेंस का अनुकरण करता है; यह प्रदर्शित करता है कि Lambda इनवोकेशन में बनी रहने वाली स्थायी वैश्विक अवस्था विभिन्न निष्पादनों के बीच गोपनीय जानकारी (secrets) कैसे लीक कर सकती है।
# lambda_remanence.py - Simulated Lambda environment reuse
import os, secrets
def first_invocation():
# Simulates storing a secret in a global variable
global SECRET
SECRET = secrets.token_hex(16)
return "Initialized"
def second_invocation():
# Another function in same container? Actually, separate invocations share memory.
# Here we just read the global if it exists
global SECRET
return SECRET if 'SECRET' in globals() else "No secret"
print("Cold start: ", first_invocation())
print("Warm start: ", second_invocation())
सर्वरलेस प्लेटफ़ॉर्म वैश्विक मेमोरी को शून्य किए बिना फ़ंक्शन इनवोकेशन के दौरान निष्पादन वातावरण (कंटेनर) का पुनः उपयोग करते हैं। एक हमलावर का फ़ंक्शन जो समान अंतर्निहित होस्ट (या समान खाते) को साझा करता है, पिछले निष्पादन के अवशेषों तक पहुंच सकता है, जिससे गुप्त डेटा लीक हो सकता है।
चलाएँ:
python lambda_remanence.py
दूसरा इनवोकेशन पहले इनवोकेशन में सेट किए गए गुप्त डेटा को पढ़ता है।