Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AWS-SAM-CLI-Vulnerabilities — Issue with AWS SAM CLI (CVE-2025-3047, CVE-2025-3048) | Kitploit
उपकरण/GitHubGitHub/murataydemir/aws-sam-cli-vulnerabilities
Container SecurityVulnerability AnalysisCloud SecurityDevSecOpsSupply Chain SecurityMisconfiguration
GitHubmurataydemir/aws-sam-cli-vulnerabilities

AWS-SAM-CLI-Vulnerabilities

Issue with AWS SAM CLI (CVE-2025-3047, CVE-2025-3048)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

AWS SAM CLI कमजोरियाँ (CVE-2025-3047 और CVE-2025-3048)


यह README AWS सर्वरलेस एप्लिकेशन मॉडल CLI (AWS SAM CLI) में पाई गई दो सुरक्षा कमजोरियों – CVE-2025-3047 और CVE-2025-3048 – के साथ-साथ कोड-स्तरीय समस्याओं और समाधानों का विस्तृत विश्लेषण प्रदान करता है। दोनों कमजोरियों में डॉकर कंटेनरों का उपयोग करके बिल्ड प्रक्रिया के दौरान प्रतीकात्मक लिंक (सिमलिंक) का अनुचित संचालन शामिल है। नीचे प्रत्येक अनुभाग एक CVE को कवर करता है जिसमें सारांश, प्रभावित कोड (SAM CLI स्रोत के संदर्भों के साथ), पैच और यह समस्या को कैसे हल करता है, और उपचार पर मार्गदर्शन शामिल है।

ये दोष sam build --use-container प्रक्रिया के दौरान प्रतीकात्मक लिंक (सिमलिंक) के अनुचित संचालन से संबंधित हैं। दोनों मुद्दे स्थानीय विकास वातावरण को प्रभावित करते हैं (वे तैनात AWS सेवाओं या संसाधनों को प्रभावित नहीं करते)​, लेकिन AWS SAM CLI द्वारा सिमलिंक के प्रसंस्करण के तरीके का दुरुपयोग करके होस्ट मशीन पर फ़ाइलों तक अनधिकृत पहुंच की अनुमति दे सकते हैं। AWS SAM CLI को पैच किए गए संस्करणों (CVE-2025-3047 के लिए 1.133.0+, और CVE-2025-3048 के लिए 1.134.0+) में अपग्रेड करने की दृढ़ता से अनुशंसा की जाती है​।

CVE-2025-3047 – कंटेनर बिल्ड में सिमलिंक पथ ट्रैवर्सल

GHSA-px37-jpqx-97q9 AWS SAM CLI <= v1.132.0 में एक पथ ट्रैवर्सल भेद्यता है जो sam build --use-container के दौरान होस्ट मशीन पर अनधिकृत फ़ाइल एक्सेस की अनुमति देती है। डॉकर कंटेनर के अंदर एक सर्वरलेस एप्लिकेशन बनाते समय, SAM CLI डिफ़ॉल्ट रूप से प्रोजेक्ट में सिमलिंक का अनुसरण करेगा। एक हमलावर जो प्रोजेक्ट में एक दुर्भावनापूर्ण सिमलिंक (एक संवेदनशील होस्ट फ़ाइल की ओर इशारा करते हुए) लगा सकता है, वह डॉकर कंटेनर के उन्नत विशेषाधिकारों का लाभ उठाकर उस फ़ाइल को कंटेनर में माउंट करवा सकता है और कंटेनर के अंदर सुलभ स्थान पर कॉपी कर सकता है। प्रभाव में, इसका मतलब था कि विशेषाधिकार प्राप्त होस्ट फ़ाइलें (प्रोजेक्ट निर्देशिका के बाहर) बिल्ड कंटेनर के माध्यम से पढ़ी और बाहर निकाली जा सकती थीं। यह मुद्दा v1.133.0 में ठीक किया गया था। (वैध मामलों के लिए पिछड़ी संगतता बनाए रखने के लिए, SAM CLI v1.133.0 ने आवश्यकता पड़ने पर पुराने व्यवहार को फिर से सक्षम करने के लिए एक ऑप्ट-इन फ़्लैग --mount-symlinks पेश किया​।)

मूल कारण और प्रभावित घटक: मुख्य मुद्दा इस बात में निहित है कि AWS SAM CLI बिल्ड के लिए उपयोग किए जाने वाले डॉकर कंटेनर में प्रोजेक्ट निर्देशिकाओं और उनके सिमलिंक को कैसे माउंट करता है। AWS SAM CLI कोड (मॉड्यूल samcli.local.docker.container) में, फिक्स से पहले, प्रोजेक्ट निर्देशिका में सभी शीर्ष-स्तरीय सिमलिंक स्वचालित रूप से हल किए जाते थे और कंटेनर प्रक्रिया के समान उन्नत विशेषाधिकारों के साथ कंटेनर में बाइंड-माउंट किए जाते थे। कंटेनर डिफ़ॉल्ट रूप से root के रूप में चलता है, इसलिए एक संवेदनशील होस्ट पथ की ओर इशारा करने वाले सिमलिंक को हल करना और माउंट करना कंटेनर को उस फ़ाइल तक पहुंच प्रदान करेगा, जिस तक एक अविशेषाधिकार प्राप्त होस्ट उपयोगकर्ता सामान्य रूप से नहीं पहुंच सकता। कमजोर कोड ने पर्याप्त रूप से प्रतिबंधित नहीं किया कि किन सिमलिंक का अनुसरण/माउंट किया जाए।

विशेष रूप से, बिल्ड के लिए डॉकर वॉल्यूम माउंट बनाने वाले फ़ंक्शन में, SAM CLI बिना शर्त सिमलिंक को माउंट करने के लिए वास्तविक फ़ाइलों/निर्देशिकाओं के रूप में मानता था। यह भेद्यता SAM CLI के कंटेनर ऑर्केस्ट्रेशन तर्क में रहती थी, विशेष रूप से samcli/local/docker/container.py में Container.create विधि में। कमजोर संस्करणों में, यह विधि हमेशा संदर्भ की परवाह किए बिना प्रोजेक्ट से डॉकर कंटेनर में सिमलिंक लक्ष्यों को हल करने और माउंट करने का प्रयास करती थी। समस्याग्रस्त कोड नीचे दिखाया गया है, SAM CLI v1.132.0 से:

root@kitploit:~
# samcli/local/docker/container.py (v1.132.0 - कमजोर स्निपेट)
if self._host_dir:
    mount_mode = "rw,delegated" if self._mount_with_write else "ro,delegated"
    LOG.info("Mounting %s as %s:%s, inside runtime container", self._host_dir, self._working_dir, mount_mode)
_volumes = {
    self._host_dir: {
        "bind": self._working_dir,
        "mode": mount_mode,
    },
    **self._create_mapped_symlink_files(),  # हमेशा सिमलिंक को हल करें और माउंट करें (कमजोर) 
}

उपरोक्त कोड में, _create_mapped_symlink_files() प्रोजेक्ट निर्देशिका के अंतर्गत सिमलिंक को स्कैन करता है और उन्हें माउंट करने के लिए तैयार करता है। चूंकि इसे बिना शर्त शामिल किया गया था, सभी सिमलिंक (प्रोजेक्ट के बाहर इशारा करने वाले सहित) कंटेनर में माउंट हो जाते थे​। (देखें aws/aws-sam-cli#7865)

यहाँ दोष यह है कि sam build --use-container के दौरान, SAM CLI सिमलिंक को कंटेनर में माउंट करने के लिए फ़ाइलों के रूप में मानता है। यदि कोई सिमलिंक होस्ट पर /etc/shadow की ओर इशारा करता है, तो डॉकर कंटेनर (जो उन्नत विशेषाधिकारों के साथ चल सकता है) उस फ़ाइल को बाइंड-माउंट करेगा। यह एक क्लासिक सिमलिंक-आधारित पथ ट्रैवर्सल है, जिसके परिणामस्वरूप विशेषाधिकार वृद्धि होती है – होस्ट फ़ाइलें जिन तक उपयोगकर्ता की सामान्य रूप से पहुंच नहीं होती, उन्हें कंटेनर द्वारा पढ़ा जा सकता है और फिर बिल्ड आउटपुट में समाप्त किया जा सकता है।

पैच (v1.133.0 में फिक्स्ड कोड): फिक्स बिल्ड संदर्भ की धारणा का परिचय देता है और कंटेनर बिल्ड के दौरान सिमलिंक रिज़ॉल्यूशन को अक्षम करता है। पैच किए गए संस्करण में, Container.create एक अतिरिक्त पैरामीटर लेता है जो संदर्भ (BUILD बनाम INVOKE) को इंगित करता है, और यह केवल तभी सिमलिंक को हल करेगा जब संदर्भ आह्वान (इनवोकेशन) हो (जब फ़ंक्शन स्थानीय रूप से चल रहे हों), बिल्ड के दौरान नहीं। नीचे पैच किए गए संस्करण का सही कोड है:

root@kitploit:~
# samcli/local/docker/container.py (v1.133.0+ - पैच किया गया स्निपेट)
if self._host_dir:
    mount_mode = "rw,delegated" if self._mount_with_write else "ro,delegated"
    LOG.info("Mounting %s as %s:%s, inside runtime container", self._host_dir, self._working_dir, mount_mode)
    mapped_symlinks = self._create_mapped_symlink_files() if self._resolve_symlinks(context) else {} 
_volumes = {
    self._host_dir: {
        "bind": self._working_dir,
        "mode": mount_mode,
    },
    **mapped_symlinks,  # केवल तभी सिमलिंक माउंट करें यदि संदर्भ द्वारा स्पष्ट रूप से अनुमति दी गई हो (बिल्ड में नहीं) 
}

पैच किए गए कोड में, _create_mapped_symlink_files() एक संदर्भ जांच के पीछे लपेटा गया है। नया ContainerContext एनम BUILD और INVOKE जैसे संदर्भों को परिभाषित करता है, और _resolve_symlinks(context) बिल्ड संदर्भ के लिए False लौटाता है​। इस प्रकार, बिल्ड के दौरान mapped_symlinks एक खाली डिक्ट होगा, जिसका अर्थ है कि डिफ़ॉल्ट रूप से कोई सिमलिंक कंटेनर में माउंट नहीं किया जाता।

कोड परिवर्तन संदर्भ: फिक्स को पुल रिक्वेस्ट#7865 (“fix: Resolve symlinks on local invoke only”) में लागू किया गया था और इसे v1.133.0 के भाग के रूप में जारी किया गया था। GitHub डिफ़ ContainerContext के परिचय और सशर्त माउंटिंग तर्क को दर्शाता है। बिल्ड के दौरान सिमलिंक लक्ष्यों को माउंट न करके, कंटेनर अब प्रोजेक्ट निर्देशिका के बाहर फ़ाइलों तक पहुंच प्राप्त नहीं करता है। (यदि कोई उपयोगकर्ता होस्ट पथों के लिए सिमलिंक की अनुमति देना चाहता है, तो उन्हें अब --mount-symlinks फ़्लैग के माध्यम से ऑप्ट इन करना होगा​, जो इस फिक्स के बाद जोड़ा गया था।)

पैच समस्या का समाधान कैसे करता है: पैच के बाद, प्रोजेक्ट में कोई भी सिमलिंक बिल्ड चरण के दौरान अनुसरण नहीं किया जाएगा। वे केवल कंटेनर में सिमलिंक के रूप में रहेंगे (उन पथों की ओर इशारा करते हुए जो माउंट नहीं किए जाएंगे) या उन्हें अनदेखा कर दिया जाएगा, बजाय इसके कि उनके लक्ष्य की सामग्री द्वारा प्रतिस्थापित किया जाए। यह उस छेद को बंद कर देता है जहां एक हमलावर बिल्ड प्रक्रिया को संवेदनशील होस्ट फ़ाइलों की प्रतिलिपि बनाने के लिए धोखा दे सकता था। संक्षेप में, बिल्ड कंटेनर का दृश्य अब स्वयं प्रोजेक्ट निर्देशिका (साथ ही स्पष्ट रूप से अनुमत वॉल्यूम) तक सीमित है, जो अनपेक्षित विशेषाधिकार वृद्धि को समाप्त करता है।

उपचार: सभी उपयोगकर्ताओं को यह फिक्स प्राप्त करने के लिए AWS SAM CLI v1.133.0 या बाद के संस्करण में अपग्रेड करना चाहिए। अपग्रेड करने के बाद, डिफ़ॉल्ट व्यवहार सुरक्षित है। केवल यदि आप अपने प्रोजेक्ट पर स्पष्ट रूप से भरोसा करते हैं और पुराने व्यवहार की आवश्यकता है, तो आपको sam build --use-container --mount-symlinks का उपयोग करना चाहिए। अधिकांश डेवलपर्स के लिए, इस फ़्लैग को बंद रखना (डिफ़ॉल्ट) अनुशंसित है ताकि यह सुनिश्चित हो सके कि सिमलिंक कार्यक्षेत्र के बाहर यात्रा नहीं कर सकते। अपने प्रोजेक्ट में किसी भी सिमलिंक की समीक्षा करना भी अच्छा अभ्यास है ताकि यह सुनिश्चित हो सके कि वे संवेदनशील स्थानों की ओर इशारा नहीं करते हैं।

CVE-2025-3048 – बिल्ड आर्टिफैक्ट कैश में सिमलिंक सामग्री एक्सपोजर

GHSA-pp64-wj43-xqcr​ AWS SAM CLI <= v1.133.0 (v1.134.0 में फिक्स) को प्रभावित करने वाली एक संबंधित भेद्यता है। AWS SAM CLI के बिल्ड आर्टिफैक्ट कैशिंग में एक भेद्यता बिल्ड के बाद कंटेनर से होस्ट कार्यक्षेत्र में संवेदनशील फ़ाइलों को लीक करने की अनुमति दे सकती है। यदि किसी प्रोजेक्ट में सिमलिंक शामिल था, तो sam build --use-container चलाने के बाद, सिमलिंक लक्ष्यों की सामग्री को स्थानीय बिल्ड कैश निर्देशिका में नियमित फ़ाइलों या फ़ोल्डरों के रूप में कॉपी कर लिया जाएगा​। प्रभाव में, एक डेवलपर जिसके पास कुछ होस्ट फ़ाइलों तक पहुंच नहीं थी, वह पहुंच प्राप्त कर सकता है क्योंकि उन फ़ाइलों की सामग्री होस्ट पर .aws-sam बिल्ड आउटपुट में समाप्त हो जाती है। उदाहरण के लिए, प्रोजेक्ट में /secret/config की ओर इशारा करने वाला एक सिमलिंक, कंटेनर बिल्ड के बाद, /secret/config की वास्तविक सामग्री प्रोजेक्ट के .aws-sam/build फ़ोल्डर में दिखाई दे सकती है, भले ही उपयोगकर्ता सीधे /secret/config नहीं पढ़ सकता हो।

मूल कारण और प्रभावित घटक: इस मुद्दे का मूल SAM CLI द्वारा कंटेनर से (या बिल्ड प्रक्रिया से) स्थानीय प्रोजेक्ट की बिल्ड आर्टिफैक्ट निर्देशिका में फ़ाइलों की प्रतिलिपि बनाने के तरीके में था। फ़ाइल प्रतिलिपि के लिए जिम्मेदार फ़ंक्शन samcli/lib/utils/osutils.py में पाया जाता है, विशेष रूप से कस्टम copytree उपयोगिता में। कमजोर संस्करणों में, यह फ़ंक्शन follow_symlinks=False निर्दिष्ट किए बिना Python के shutil.copy2 का उपयोग करता था, जो डिफ़ॉल्ट रूप से सिमलिंक का अनुसरण करता है और फ़ाइल सामग्री की प्रतिलिपि बनाता है। नीचे दिया गया स्निपेट (v1.133.0 से) समस्याग्रस्त तर्क दिखाता है:

root@kitploit:~
# samcli/lib/utils/osutils.py (v1.133.0 - कमजोर स्निपेट)
# ... osutils.copytree के अंदर ...
else:
    try:
        shutil.copy2(new_source, new_destination)  # follow_symlinks डिफ़ॉल्ट रूप से True है (कमजोर)
    except OSError as e:
        if e.errno != errno.EINVAL:
            raise e

यहाँ, यदि new_source एक सिमलिंक है, तो shutil.copy2 सिमलिंक को हल करेगा और लक्ष्य फ़ाइल को new_destination पर कॉपी करेगा। सिमलिंक को संरक्षित करने के लिए इसे बताने वाला कोई फ़्लैग नहीं था। इस प्रकार, एक संवेदनशील फ़ाइल के लिए एक सिमलिंक के परिणामस्वरूप उस फ़ाइल की सामग्री गंतव्य निर्देशिका में दिखाई देगी। (देखें aws/aws-sam-cli#7890)

व्यावहारिक रूप में, कल्पना करें कि बिल्ड प्रक्रिया ने एक सिमलिंक बनाया config -> /etc/secret-config (शायद निर्भरताओं को स्तरित करने के भाग के रूप में या CVE-2025-3047 के परिदृश्य से बचे हुए के रूप में)। उपरोक्त कोड /etc/secret-config की सामग्री को स्थानीय बिल्ड आउटपुट में config के रूप में कॉपी करेगा। एक स्थानीय उपयोगकर्ता जो सीधे /etc/secret-config नहीं पढ़ सकता, वह अब बस .aws-sam/build/.../config के तहत फ़ाइल खोल सकता है और उसकी सामग्री देख सकता है।

पैच (v1.134.0 में फिक्स्ड कोड): फिक्स सीधा था – प्रतिलिपि बनाते समय सिमलिंक का अनुसरण करने के बजाय उन्हें संरक्षित करें। Python के shutil में, यह follow_symlinks=False पास करके किया जाता है। पैच किया गया कोड (v1.134.0) कॉपी कॉल को निम्नानुसार बदलता है:

root@kitploit:~
# samcli/lib/utils/osutils.py (v1.134.0 - पैच किया गया स्निपेट)
else:
    try:
        shutil.copy2(new_source, new_destination, follow_symlinks=False)  # सिमलिंक का अनुसरण न करें (फिक्स्ड)
    except OSError as e:
        if e.errno != errno.EINVAL:
            raise e

follow_symlinks=False के साथ, यदि new_source एक सिमलिंक है, तो फ़ंक्शन सिमलिंक की प्रतिलिपि स्वयं बनाएगा, न कि उस फ़ाइल की जिसकी ओर वह इशारा करता है​। दूसरे शब्दों में, बिल्ड आउटपुट में लक्ष्य की सामग्री वाली वास्तविक फ़ाइल के बजाय उसी लक्ष्य वाला एक सिमलिंक होगा।

कोड परिवर्तन संदर्भ: परिवर्तन पुल रिक्वेस्ट#7890 (“fix: Keep symlinks when copying files after build”) में किया गया था और इसे v1.134.0 में जारी किया गया था। इस PR का GitHub डिफ़ shutil.copy2 में follow_symlinks=False पैरामीटर के जोड़ की पुष्टि करता है, साथ ही यह सुनिश्चित करने के लिए अद्यतन इकाई परीक्षणों के साथ कि सिमलिंक संरक्षित हैं। PR विवरण स्पष्ट रूप से नोट करता है: “सिमलिंक फ़ाइलों की प्रतियों में रूपांतरित होना बंद कर देंगे और अपनी सिमलिंक स्थिति बनाए रखेंगे।”​ इसका मतलब है कि बिल्ड आर्टिफैक्ट में फ़ाइल डेटा की अनधिकृत प्रतियों के बजाय सिमलिंक (जो मूल फ़ाइल पथों को संदर्भित करते हैं) होंगे।

पैच समस्या का समाधान कैसे करता है: इस फिक्स के बाद, SAM CLI की पोस्ट-बिल्ड फ़ाइल प्रतिलिपि अब फ़ाइल सामग्री को लीक नहीं करती है। यदि बिल्ड के दौरान एक सिमलिंक बनाया गया था, तो वह आउटपुट में एक सिमलिंक बना रहेगा। स्थानीय उपयोगकर्ता को लक्ष्य की सामग्री तक पढ़ने की पहुंच जादुई रूप से प्राप्त नहीं होगी – वे केवल एक सिमलिंक देखेंगे जो अभी भी मूल पथ की ओर इशारा करता है। जब तक उपयोगकर्ता के पास पहले से लक्ष्य फ़ाइल को पढ़ने की अनुमति नहीं थी, आउटपुट में सिमलिंक हानिरहित है (यदि उचित पहुंच के बिना डीरेफ्रेंस किया जाता है तो यह त्रुटि देगा)। अनिवार्य रूप से, गोपनीयता प्रभाव कम हो गया है: संवेदनशील फ़ाइलें अनजाने में उपयोगकर्ता के कार्यक्षेत्र में भौतिक रूप में नहीं आती हैं​। यह फिक्स CVE-2025-3047 पैच का पूरक है: इसने कंटेनर को सिमलिंक के माध्यम से होस्ट फ़ाइलों को प्राप्त करने से रोका; CVE-2025-3048 के लिए फिक्स किसी भी ऐसी फ़ाइल को रोकता है जो वैसे भी पार हो गई थी (या कानूनी रूप से मौजूद थी) को आउटपुट में सादे फ़ाइलों के रूप में बने रहने से।

उपचार: उपयोगकर्ताओं को यह पैच प्राप्त करने के लिए AWS SAM CLI v1.134.0 या नए संस्करण में अपग्रेड करना चाहिए। एक बार v1.134.0+ पर, बिल्ड प्रक्रिया डिफ़ॉल्ट रूप से सिमलिंक को संरक्षित करेगी, इस भेद्यता को ठीक करते हुए। अपग्रेड करने के बाद, यह सुनिश्चित करने के लिए किसी भी SAM एप्लिकेशन को साफ और पुनर्निर्माण करने की अनुशंसा की जाती है कि किसी भी कैश किए गए बिल्ड आर्टिफैक्ट को नए सुरक्षित व्यवहार के तहत पुनर्जीवित किया जाए​ (AWS सुरक्षा बुलेटिन अपग्रेड करने के बाद एक ताज़ा sam build --use-container चलाने की सलाह देता है)। पुराने संस्करणों में इस मुद्दे के लिए संवेदनशील सिमलिंक को मैन्युअल रूप से हटाने या कंटेनर बिल्ड का उपयोग न करने के अलावा कोई काम नहीं है, इसलिए अपग्रेड करना ही एकमात्र मजबूत समाधान है। सामान्य तौर पर, स्थानीय SAM CLI बिल्ड फ़ोल्डर को संवेदनशील आउटपुट के रूप में मानें – पैच के साथ इसमें अब अनपेक्षित रहस्य नहीं होने चाहिए, लेकिन यह देखना अच्छा अभ्यास है कि आपके बिल्ड आर्टिफैक्ट में क्या समाप्त होता है।

सुरक्षा प्रभाव और निष्कर्ष

दोनों CVE-2025-3047 और CVE-2025-3048 सिमलिंक हैंडलिंग कमजोरियों से संबंधित हैं जो स्थानीय बिल्ड के दौरान गोपनीय फ़ाइलों के संपर्क में आ सकती हैं। CVE-2025-3047 फ़ाइलों को डॉकर कंटेनर के अंदर पढ़ने (और संभावित रूप से बाहर कॉपी करने) की अनुमति दे सकता है, जबकि CVE-2025-3048 उन फ़ाइलों को स्थानीय आउटपुट में समाप्त करने की अनुमति दे सकता है जहां कोई उपयोगकर्ता या हमलावर उन्हें बाद में पढ़ सकता है। इन कमजोरियों को मध्यम गंभीरता का दर्जा दिया गया था, क्योंकि उन्हें कुछ उपयोगकर्ता इंटरैक्शन (एक दुर्भावनापूर्ण प्रोजेक्ट पर बिल्ड चलाने) की आवश्यकता होती है, लेकिन इसके परिणामस्वरूप उच्च गोपनीयता प्रभाव हो सकता है। समन्वित पैच सुनिश्चित करते हैं कि डिफ़ॉल्ट रूप से, SAM CLI न तो कंटेनरीकृत बिल्ड के दौरान सिमलिंक का अनुसरण करेगा और न ही सिमलिंक लक्ष्यों को आउटपुट में कॉपी करेगा।

SAM CLI का उपयोग करने वाले डेवलपर्स और DevSecOps पेशेवरों को यह सुनिश्चित करना चाहिए कि उनका CLI अद्यतित है (v1.134.0 या बाद का) और अप्रत्याशित सिमलिंक वाले प्रोजेक्ट्स के बारे में सतर्क रहना चाहिए। यदि आप SAM CLI के फोर्क या अनुकूलित संस्करण बनाए रखते हैं, तो आपको इन्हीं फिक्स को शामिल करना होगा​। इन कोड परिवर्तनों को समझकर, कोई यह सराहना कर सकता है कि कैसे एक छोटा तर्क समायोजन – जैसे कि एक शर्त या एक फ़ंक्शन पैरामीटर जोड़ना – एक गंभीर सुरक्षा छेद को बंद कर सकता है। अपने स्वयं के प्रोजेक्ट्स में समान पथ ट्रैवर्सल मुद्दों को रोकने के लिए फ़ाइल-हैंडलिंग, विशेष रूप से सिमलिंक और कंटेनर इंटरैक्शन की सुरक्षा पर हमेशा विचार करें।

संदर्भ:

  • AWS सुरक्षा बुलेटिन AWS-2025-008 – AWS SAM CLI (CVE-2025-3047, CVE-2025-3048) के साथ समस्या
  • CVE-2025-3047 के लिए GitHub सलाह डेटाबेस प्रविष्टियाँ
  • CVE-2025-3048 के लिए GitHub सलाह डेटाबेस प्रविष्टियाँ
  • aws/aws-sam-cli – container.py और osutils.py से प्रासंगिक अंश फिक्स का प्रदर्शन करते हैं​
टूल डाउनलोड करें