OS Command Injection in NodejsFunction Bundling in aws-cdk-lib
41Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 7epss 0.9%
de la publicación al arma3 días
probabilidad de explotación
0.9%top 43% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
En resumen
Una vulnerabilidad en la herramienta de empaquetado NodeJS de AWS CDK permite que alguien que controle ciertas configuraciones ejecute comandos maliciosos en tu computadora durante la construcción de la aplicación. Esto es peligroso porque da acceso a tu sistema y datos sensibles.
Detalle técnico
Inyección de comando del sistema operativo mediante propiedades de empaquetado no sanitizadas (externalModules, define, loader, inject, esbuildArgs) en el pipeline local de NodejsFunction. El vector de ataque requiere que el actor controle la configuración de la aplicación CDK; metacaracteres de shell maliciosos en las propiedades afectadas se pasan de forma insegura a la ejecución del shell durante el tiempo de compilación. El impacto incluye ejecución de comando arbitrario en el host que ejecuta CDK con los privilegios del proceso CDK.
Resumen generado y traducido por IA a partir de la descripción oficial.
OS command injection in the NodejsFunction local bundling pipeline in aws-cdk-lib before 2.245.0 (2.246.0 on Windows) might allow an actor who controls the value of one or more bundling properties (externalModules, define, loader, inject, or esbuildArgs) to execute arbitrary commands on the host running the CDK toolchain via injected shell metacharacters. This issue requires the threat actor to control the value of one or more of the affected bundling properties in the CDK application.
To remediate this issue, users should upgrade to aws-cdk-lib 2.245.0 (2.246.0 on Windows) or later.
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.