უკან დაბრუნება
Zenity-ს მკვლევრებმა ერთი პრომპტით AWS-ის ანგარიშის ყველა AI აგენტი ჩაიგდეს ხელში
SiTech AI Team2 წთ. საკითხავი

Zenity-ს მკვლევრებმა ერთი პრომპტით AWS-ის ანგარიშის ყველა AI აგენტი ჩაიგდეს ხელში

Zenity Labs-ის მკვლევრებმა Amazon-ის Bedrock AgentCore-ში დაუცველობათა ჯაჭვი აღმოაჩინეს, რითაც AWS-ის ერთ ანგარიშსა და რეგიონში ყველა AI აგენტი ერთი საჯარო აგენტისთვის გაგზავნილი ერთი ჩატის შეტყობინებით ჩაიგდეს ხელში.

ერთი პრომპტით AWS-ის რეგიონში ყველა აგენტი ჩაიგდეს ხელში

Zenity Labs-ის მკვლევრებმა Amazon-ის Bedrock AgentCore პლატფორმაში დაუცველობათა ჯაჭვი აღმოაჩინეს, რამაც მათ AWS-ის იმავე ანგარიშსა და რეგიონში არსებული ყველა AI აგენტის ჩაგდება ხელში ერთი საჯაროდ ხელმისაწვდომი აგენტისთვის გაგზავნილი ერთი ჩატის შეტყობინებით შესაძლებელი გახადა. მკვლევრები ამ ხარვეზს „AgentCorruption“ უწოდებენ.

Bedrock AgentCore არის AWS-ის პლატფორმა, რომელიც საწარმო AI აგენტების გაშვებას ხელსაწყოებით, მეხსიერებითა და წვდომის მართვით უზრუნველყოფს. Zenity-ს თანახმად, პრობლემა სისტემური იყო და შეეხო ჩაშენებული ხელსაწყოების მქონე აგენტებს რამდენიმე AWS ანგარიშში.

აგენტებმა საკუთარი ავტორიზაციის მონაცემები გასცეს

AWS ახორციელებს Instance Metadata Service-ს შიდა მისამართზე 169.254.169.254, რომელიც ინსტანსებს AWS-ში ავტორიზაციისთვის დროებით წვდომის მონაცემებს აძლევს. Zenity-ს თქმით, AgentCore-ს სათანადო იზოლაცია აკლდა, რაც აგენტებს ამ სერვისზე წვდომის საშუალებას აძლევდა. მკვლევრებმა სატესტო აგენტი ააგეს Strands-ით, AWS-ის ღია კოდის ჩარჩოთი, რომელსაც ვებ ხელსაწყო მოჰყვება, და მომხმარებელთა მხარდაჭერის ჩატის ფანჯარაში ერთი პრომპტი საკმარისი აღმოჩნდა, რომ აგენტს საკუთარი AWS-ის ავტორიზაციის მონაცემები გარე სერვერზე გაეგზავნა.

მოპარული ავტორიზაციის მონაცემები პლატფორმის გარეთ მუშაობდა, ხოლო მეტამონაცემების სერვისმა ასევე გამოავლინა AWS-ის შიდა სერვისის სერტიფიკატი და გასაღების მასალა, ისევე როგორც შიდა S3 საცავისთვის წინასწარ ხელმოწერილი URL. Zenity აღნიშნავს, რომ ვებ ხელსაწყოს ამოღება არ უშველიდა, რადგან ხარვეზი თავად პლატფორმაში იყო; თავდასხმა ბრძანების ხაზის ხელსაწყოს მეშვეობითაც მუშაობდა.

ფართო ნაგულისხმევმა უფლებებმა რეგიონის მასშტაბით წვდომა შესაძლებელი გახადა

ხელში ჩაგდება შესაძლებელი გახდა იმის გამო, რომ AgentCore-ს ნაგულისხმევი უფლებები მათი მიმღები აგენტით არ შემოიფარგლებოდა. ისინი ვრცელდებოდა იმავე ანგარიშსა და რეგიონში არსებულ ყველა აგენტზე და კითხვის, წერისა და წაშლის უფლებას იძლეოდა. ამ უფლებებით მკვლევრებს რამდენიმე წამში შეეძლოთ ყველა აგენტის ჩამოთვლა, სორსკოდის, დავიწყებული პაროლებისა და API გასაღებების შემცველი კოდის პაკეტების ჩამოტვირთვა და თითოეული აგენტის გამოძახება.

მოპარული ავტორიზაციის მონაცემებით მათ ასევე შეეძლოთ წაეკითხათ რეგიონში მომხმარებლებსა და ნებისმიერ AgentCore აგენტს შორის პირადი საუბრები. გრძელვადიანი მეხსიერების ჩართული აგენტებისთვის მკვლევრებმა ეს მეხსიერება შეცვალეს, რათა მომავალი ქცევა გავლენის ქვეშ მოექციათ და ჩაენერგათ ინსტრუქციები, რომლითაც აგენტები მომავალ საუბრებს გარე მისამართზე გადააგზავნიდნენ.

AWS ამკაცრებს მეტამონაცემებზე წვდომასა და ნაგულისხმევ როლებს

Zenity-მ აღმოჩენების შესახებ AWS-ს 2025 წლის 25 დეკემბერს შეატყობინა. AWS-მ შემდეგ IMDSv2, მეტამონაცემების სერვისის უფრო უსაფრთხო ვერსია, ახალი AgentCore განლაგებებისთვის ნაგულისხმევად აქცია, ხოლო დაახლოებით აგვისტოში ნაგულისხმევი შესრულების როლი შეცვალა. განახლებული როლი აღარ აძლევს აგენტებს სხვა აგენტების გამოძახების, პირადი საუბრების წაკითხვის ან AWS Secrets Manager-იდან ავტორიზაციის მონაცემების ამოღების უფლებას.

Zenity კვლავ რეკომენდაციას აძლევს კომპანიებს, შექმნან უფრო ვიწრო წვდომის მქონე მორგებული როლები. Zenity-ს CTO მაიკლ ბარგური აღწერს კონფლიქტს ღრუბლოვან უსაფრთხოებასა და აგენტებისთვის საჭირო მოქნილობას შორის და აღნიშნავს, რომ როცა საჯაროდ ხელმისაწვდომი და შიდა აგენტები ერთ გარემოს იზიარებენ, ერთმა დაუცველობამ შეიძლება მთელი სისტემის უსაფრთხოების საზღვრები დაარღვიოს.

წყაროები: The Decoder

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.