PT-2026-96855 · Amazon · Amazon-Connect-Salesforce-Lambda
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Amazon amazon-connect-salesforce-lambda versões anteriores a 5.26
Description
A falta de autorização na integração do Amazon Connect com Salesforce permite que um principal IAM com a permissão
lambda:InvokeFunction escale privilégios. A função sfExecuteAWSService() despacha parâmetros fornecidos pelo chamador para APIs de serviço privilegiadas da AWS sem validar se o chamador está autorizado para a operação solicitada. Isso permite que uma identidade com menos privilégios atue como um confused deputy (situação de segurança em que uma entidade privilegiada é enganada por uma entidade menos privilegiada para realizar uma ação) para executar operações de API da AWS que sua própria política IAM nega explicitamente, levando potencialmente ao acesso ou modificação não autorizada de recursos da AWS.Recommendations
Atualize para a versão 5.26 ou posterior.
Exclua ou desative a função
sfExecuteAWSService().
Se a função sfExecuteAWSService() precisar ser mantida, restrinja sua invocação apenas ao usuário IAM pretendido.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon-Connect-Salesforce-Lambda