
Zenity-ի հետազոտները մեկ հրահանգով գրավեցին AWS-ի հաշվի բոլոր AI ագենտները
Zenity Labs-ի հետազոտները Amazon-ի Bedrock AgentCore հարթակում բացահայտեցին խոցելիությունների շղթայի, որը թույլ տվեց նրանց մեկ հասարակական ագենտին ուղարկված մեկ հաղորդագրությամբ գրավել AWS-ի հաշվի և տարածաշրջանի բոլոր AI ագենտները։
Մեկ հրահանգով AWS-ի տարածաշրջանի բոլոր ագենտները գրավվեցին
Zenity Labs-ի հետազոտները Amazon-ի Bedrock AgentCore հարթակում բացահայտեցին խոցելիությունների շղթայի, որը նրանց հնարավորություն տվեց մեկ հասարակական ագենտի համար ուղարկված մեկ չատի հաղորդագրությամբ գրավել բոլոր AI ագենտները նույն AWS-ի հաշվում և տարածաշրջանում։ Հետազոտները սխալը „AgentCorruption“ են անվանում։
Bedrock AgentCore-ը AWS-ի հարթակն է կորպորատիվ AI ագենտները գործարկելու համար գործիքներով, հիշողությամբ և մուտքի կառավարմամբ։ Zenity-ի կարծքով, խնդիրը համակարգային էր և վերաբերում էր ներկառուցված գործիքներ ունեցող ագենտներին AWS-ի մի քանի հաշվում։
Ագենտները տվեցին իրենց նույնականացման տվյալները
AWS-ը կառավարում է Instance Metadata Service-ը ներքին հասցեով 169.254.169.254, որը AWS-ում նույնականացման համար ժամանակավոր նույնականացման տվյալներ է տալիս նմուշներին։ Zenity-ի կարծքով, AgentCore-ին բացակայում էր համապատասխան իզոլյացիան, ինչը ագենտներին հնարավորություն էր տալիս մուտք գործել այս ծառայություն։ Հետազոտները ստեղծեցին փորձարկվող ագենտ Strands-ով, AWS-ի բաց կոդով շրջանակով, որին ուղեկցվում է վեբ գործիք։ Հաճախորդների աջակցման չատի պատուհանում մեկ հրահանգը բավարար էր, որպեսզի ագենտը ուղարկի իր AWS-ի նույնականացման տվյալները արտաքին սերվեր։
Գողացված նույնականացման տվյալները աշխատում էին հարթակից դուրս։ Մետատվյալների ծառայությունը նաև բացահայտեց վկայականի և բանալու նյութերը AWS-ի ներքին ծառայության համար, ինչպես նաև նախապես ստորագրված URL ներքին S3 պահեստի համար։ Zenity-ն նշում է, որ վեբ գործիքը անջատելը չէր օգնի, քանի որ սխալը հարթակի ներսում էր։ Հարձը նաև աշխատում էր հրամանի տողի գործիքով։
Լայն լռելյայն թույլտվությունները տվում էին տարածաշրջանի մասշտաբով մուտք
Գրավումը հնարավոր էր, քանի որ AgentCore-ի լռելյայն թույլտվությունները չէին տարածվում միայն իրենց ստացող ագենտի վրա։ Դրանք տարածվում էին նույն հաշվի և տարածաշրջանի բոլոր ագենտների վրա և տվում էին կարդալու, գրելու և ջնջելու իրավունք։ Այս թույլտվություններով հետազոտները կարող էին թվարկել բոլոր ագենտները, ներբեռնել կոդի փաթեթերը, որոնք պարունակում էին սկզբնական կոդը, մոռացված գաղտնաբառերը և API բանալիները, մի քանի վայրկյանում և կանչել յուրաքանչյուր ագենտը։
Գողացված նույնականացման տվյալներով նրանք նաև կարող էին կարդալ օգտատերերի և տարածաշրջանում գտնվող ցանկացած AgentCore ագենտի միջև անցկացված անձնական զրույցները։ Երկարաժամկետ հիշողություն ունեցող ագենտներում հետազոտները փոխեցին այս հիշողությունը, որպեսզի ազդեն գործելու վրա ապագա վարքագծի վրա, և տեղադրեցին հրահանգներ, որոնք ստիպում էին ագենտներին ապագա զրույցները ուղարկել արտաքին հասցեով։
AWS-ը սահմանազեղում է մետատվյալների մուտքը և լռելյայն դերերը
Zenity-ը ծանուցեց խնդրի մասին AWS-ին 2025 թվականի դեկտեմբերի 25-ին։ AWS-ը IMDSv2-ն, մետատվյալների ծառայության ավելի անվտանգ տարբերակը, դարձրեց լռելյայն նոր AgentCore տեղակայումների համար և մոտավորապես օգոստոսին փոխեց լռելյայն կատարման դերը։ Թարմացված դերը այլևս չի տալիս ագենտներին հնարավորություն կանչել այլ ագենտներին, կարդալ անձնական զրույցները կամ ստանալ նույնականացման տվյալներ AWS Secrets Manager-ից։
Zenity-ն կրկին խորհուրդ է տալիս ընկերություններին ստեղծել ավելի սահմանափակ մուտք ունեցող համակարգված դերեր։ Zenity-ի CTO Մայքլ Բարգուրիմը նկարագրեց հակասությունը ամպային անվտանգության և այն ճկունության միջև, որը ագենտներին անհրաժեշտ է աշխատանքի համար, և նշեց, որ երբ հասարակական և ներքին ագենտները կիսում են մեկ միջավայր, մեկ խոցելիությունը կարող է խախտել անվտանգության սահմանները ամբողջ համակարգում։
Նյութերի աղբյուրներ: The Decoder
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։