Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — PoC для CVE-2026-22015: вредоносное событие внедряет переменные окружения в бессерверные функции, перезаписывая секреты и позволяя повысить привилегии. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
Повышение привилегийЭксплуатацияБессерверная безопасностьБезопасность облачных средНеправильная КонфигурацияОбучение и Образование
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для CVE-2026-22015: вредоносное событие внедряет переменные окружения в бессерверные функции, перезаписывая секреты и позволяя повысить привилегии.

Репозиторий
81 месяц назадЕщё не проверено

CVE-2026-22015 – Внедрение переменных окружения в бессерверную функцию через событие

Программный код (имитация Python Lambda)

root@kitploit:~
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – Внедрение переменных окружения в бессерверную функцию через событие

Severity: Critical

Обзор

Бессерверная функция доверяет входящему событию установку переменных окружения, что предназначено для отладки. Злоумышленник может внедрить произвольные переменные окружения, переопределяя секреты и изменяя поведение функции.

Детали уязвимости

  • Тип: Внедрение / повышение привилегий
  • Воздействие: Кража учетных данных, нарушение логики.
  • Корневая причина: Функция не проверяет источник события; данные, контролируемые пользователем, попадают в os.environ.

Демонстрация эксплуатации

Запустите функцию локально и вызовите её с вредоносным событием:

root@kitploit:~
python lambda_env_inject.py

Секрет перезаписывается на «attacker_controlled».

Скачать инструмент