Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC per CVE-2026-22015: un evento dannoso inietta variabili d'ambiente nelle funzioni serverless, sovrascrivendo i segreti e consentendo l'escalation dei privilegi. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Escalation di PrivilegiExploitSicurezza ServerlessSicurezza CloudConfigurazione ErrataApprendimento e Formazione
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

PoC per CVE-2026-22015: un evento dannoso inietta variabili d'ambiente nelle funzioni serverless, sovrascrivendo i segreti e consentendo l'escalation dei privilegi.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
81 mese faNon ancora revisionato

CVE-2026-22015 – Iniezione di variabili d'ambiente in funzione serverless tramite evento

Codice del programma (simulazione Python Lambda)

root@kitploit:~
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Iniezione di variabili d'ambiente in funzione serverless tramite evento

Severity: Critical

Panoramica

Una funzione serverless considera attendibile l'evento in ingresso per impostare variabili d'ambiente, pensato per il debug. Un attaccante può iniettare variabili d'ambiente arbitrarie, sovrascrivendo i segreti e alterando il comportamento della funzione.

Dettagli della vulnerabilità

  • Tipo: Iniezione / Escalation dei privilegi
  • Impatto: Furto di credenziali, corruzione della logica.
  • Causa principale: La funzione non valida la sorgente dell'evento; i dati controllati dall'utente vengono uniti a os.environ.

Dimostrazione dell'exploit

Esegui la funzione localmente e invocala con l'evento dannoso:

root@kitploit:~
python lambda_env_inject.py

Il segreto viene sovrascritto con "attacker_controlled".

Scarica lo strumento