Poważna luka w zabezpieczeniach usługi AWS Kiro
Specjaliści ds. cyberbezpieczeństwa z firmy Wiz odkryli krytyczną lukę w usłudze AWS Kiro, która pozwalała nieautoryzowanym osobom na przejęcie kontroli nad konfiguracją środowiska użytkownika. Problem wynikał z błędów w sposobie, w jaki narzędzie przetwarzało zewnętrzne dane, co otwierało drogę do ataków typu cross-site scripting (XSS). W praktyce oznaczało to, że wystarczyło, aby użytkownik odwiedził odpowiednio przygotowaną stronę internetową, by napastnik mógł zdalnie zmodyfikować ustawienia usługi i uruchomić własny kod wewnątrz infrastruktury ofiary.
Mechanizm ataku i zagrożenia
Podatność opierała się na fakcie, że AWS Kiro nie weryfikował w wystarczającym stopniu pochodzenia danych wejściowych. Atakujący mógł wykorzystać złośliwą witrynę, aby wymusić na przeglądarce użytkownika wykonanie poleceń w kontekście sesji AWS. Dzięki temu możliwe było nie tylko nadpisanie konfiguracji, ale także uzyskanie dostępu do wrażliwych zasobów w chmurze.
Eksperci wskazują, że tego typu luki są szczególnie niebezpieczne, ponieważ nie wymagają od ofiary zaawansowanej wiedzy technicznej – wystarczy samo kliknięcie w zainfekowany link. W przypadku AWS Kiro, konsekwencje mogły być poważne:
- Możliwość zmiany parametrów konfiguracyjnych usługi bez wiedzy administratora.
- Uruchamianie dowolnego kodu w środowisku chmurowym.
- Potencjalna eskalacja uprawnień i dostęp do danych przechowywanych wewnątrz AWS.
Reakcja na zagrożenie
Po otrzymaniu zgłoszenia od badaczy z Wiz, zespół AWS podjął natychmiastowe działania naprawcze. Luka została załatana, co eliminuje ryzyko wykorzystania opisanego mechanizmu przez osoby trzecie. Firma podkreśla, że bezpieczeństwo usług chmurowych jest procesem ciągłym, a współpraca z zewnętrznymi ekspertami pozwala na szybsze wykrywanie i eliminowanie błędów, zanim zostaną one wykorzystane w realnych atakach.
Warto przypomnieć, że w ramach programów typu bug bounty, badacze zgłaszający krytyczne luki mogą liczyć na wysokie nagrody finansowe. W podobnych przypadkach w branży technologicznej wypłaty sięgają często dziesiątek tysięcy dolarów, co w przeliczeniu na polską walutę oznacza kwoty rzędu 80 000 – 200 000 złotych i więcej. Choć w tym konkretnym przypadku szczegóły finansowe nie zostały upublicznione, skala zagrożenia sugeruje, że odkrycie to miało kluczowe znaczenie dla bezpieczeństwa użytkowników platformy.
Odkrycie to pokazuje, jak istotne jest rygorystyczne podejście do walidacji danych wejściowych, nawet w przypadku narzędzi, które wydają się bezpieczne i dobrze przetestowane.
Użytkownikom AWS zaleca się regularne aktualizowanie używanych narzędzi oraz zachowanie ostrożności podczas korzystania z zewnętrznych linków w środowiskach, w których zalogowane są konta administracyjne.

