Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event — 针对 CVE-2026-22015 的 PoC:恶意事件将环境变量注入无服务器函数,覆盖机密并实现权限提升。 | Kitploit
工具/GitHubGitHub/george0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event
权限提升漏洞利用无服务器安全云安全错误配置学习与教育
GitHubgeorge0papasotiriou/cve-2026-22015-serverless-function-environment-variable-injection-via-event

CVE-2026-22015-Serverless-Function-Environment-Variable-Injection-via-Event

针对 CVE-2026-22015 的 PoC:恶意事件将环境变量注入无服务器函数,覆盖机密并实现权限提升。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
201个月前尚未审核

CVE-2026-22015 – 通过事件注入无服务器函数环境变量

程序代码(Python Lambda 模拟)

# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json

def handler(event, context):
    # The event contains environment variable overrides (debug feature)
    for key, value in event.get('env', {}).items():
        os.environ[key] = value
    return os.environ.get('SECRET', 'not set')

CVE-2026-22015 – 通过事件注入无服务器函数环境变量

Severity: Critical

概述

无服务器函数信任传入的事件来设置环境变量,本意是用于调试。攻击者可以注入任意的环境变量,覆盖机密并改变函数的行为。

漏洞详情

  • 类型: 注入 / 权限提升
  • 影响: 凭据窃取、逻辑破坏。
  • 根本原因: 函数未验证事件的来源;用户可控的数据被合并到 os.environ 中。

漏洞利用演示

在本地运行该函数,并使用恶意事件进行调用:

python lambda_env_inject.py

密钥被覆盖为 "attacker_controlled"。

下载工具