CVE-2025-2598
A CLI do AWS CDK imprime credenciais da AWS recuperadas por plugins de credenciais personalizados.
- Publicado
- 21 de mar. de 2025
- Atualizado
- 14 de out. de 2025
- Atribuindo CNA
- AMZN
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 19,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Quando a Interface de Linha de Comando (AWS CDK CLI) do AWS Cloud Development Kit (AWS CDK) é usada com um plugin de credenciais que retorna uma propriedade de expiração com as credenciais AWS recuperadas, as credenciais são exibidas na saída do console. Para mitigar esse problema, os usuários devem atualizar para a versão 2.178.2 ou posterior e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Fontes
2Testando se o exploit AWS CVE-2025-2598 ainda funciona
- Final-ProjExploit
Em teoria, exploramos o cve-2025-2598. Espero que funcione.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.