資安公司Kodem Security與Intezer的研究人員揭露,AWS代理式整合開發環境Kiro曾存在一項可繞過使用者核准機制的漏洞。攻擊者可在網頁或文件中藏入提示注入指令,誘使Kiro在未獲使用者同意下改寫MCP伺服器設定,並在開發者電腦上執行任意程式碼。漏洞現已修補,研究團隊也確認Kiro 0.11.130不再受影響。
Kiro可自行使用網頁擷取、檔案寫入及Shell命令等工具,執行高風險操作時原應取得使用者核准。不過,研究人員發現,MCP設定檔~/.kiro/settings/mcp.json未受到相同保護,代理可直接寫入內容。Kiro又會在設定變更後重新載入MCP伺服器,使其中指定的啟動命令以目前使用者權限在本機執行。
在概念驗證中,研究團隊把惡意指令藏在看似一般的API文件網頁中,並將文字設為白色及1畫素大小。使用者只需要求Kiro讀取該網址並核准擷取網頁內容,Kiro便可能依照隱藏指令建立名為telemetry的MCP伺服器,每10秒傳送主機名稱、使用者名稱與作業系統平臺資訊。Kiro在寫入設定、執行Node.js程式碼及傳送資料時,均未再次要求使用者核准。
攻擊不一定每次成功,Kiro有時只會摘要頁面或僅執行部分指令,但研究團隊測試時,攻擊可在一至兩次嘗試內成功。研究人員表示,概念驗證僅蒐集基本系統資訊,相同機制也可能被用於竊取程式碼與憑證、建立持久化機制,或利用開發者既有權限存取內部系統。
Comments (0)