Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — CVE-2026-22015 用の PoC: 悪意のあるイベントがサーバーレス関数に環境変数を注入し、シークレットを上書きして権限昇格を可能にします。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
特権昇格エクスプロイトサーバーレスセキュリティクラウドセキュリティ設定ミス学習と教育
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

CVE-2026-22015 用の PoC: 悪意のあるイベントがサーバーレス関数に環境変数を注入し、シークレットを上書きして権限昇格を可能にします。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
81ヶ月前未レビュー

CVE-2026-22015 – イベントによるサーバーレス関数の環境変数インジェクション

プログラムコード(Python Lambda シミュレーション)

root@kitploit:~
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – イベントによるサーバーレス関数の環境変数インジェクション

Severity: Critical

概要

サーバーレス関数は、デバッグを目的として、受信したイベントを信頼して環境変数を設定します。攻撃者は任意の環境変数を注入し、シークレットを上書きして、関数の動作を変更できます。

脆弱性の詳細

  • 種別: インジェクション / 権限昇格
  • 影響: 認証情報の窃取、ロジックの破壊。
  • 根本原因: 関数はイベントの送信元を検証していないため、ユーザー制御のデータが os.environ にマージされます。

エクスプロイトのデモ

関数をローカルで実行し、悪意のあるイベントを指定して呼び出します:

root@kitploit:~
python lambda_env_inject.py

シークレットは "attacker_controlled" に上書きされます。

ツールをダウンロード