4年内重复出现3次,AWS屡曝严重RCE漏洞

  发布时间:2025-12-07 21:18:56   作者:玩站小弟   我要评论
据Cyber Security News消息,因为Python 包安装过程方面的严重失误,Amazon Web Services AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的远 。

据Cyber Security News消息 ,年内因为Python 包安装过程方面的重复严重失误,Amazon Web Services (AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的出现次远程代码执行 (RCE) 漏洞。

该问题于 2022 年 4 月首次被发现,屡曝E漏当时 Giraffe Security 标记了 AWS 的严重 Neuron SDK 中的一个漏洞 ,该开发工具包是年内一组 Python 库,可在 AWS 的重复专用硬件上启用机器学习工作负载。

该问题源于 AWS 的出现次官方安装说明和文档 ,其中建议使用如下命令:

复制pip install transformers-neuronx --extra-index-url=https://pip.repos.neuron.amazonaws.com1.

乍一看,屡曝E漏该命令似乎很简单,亿华云严重指示 Python 的年内软件包管理器从特定于 AWS 的存储库 () 安装软件包。但是重复,这种方法包含根植于如何处理参数的出现次隐藏危险。

复制piptransformers-neuronxhttps://pip.repos.neuron.amazonaws.compip1.

该参数并不专门将包下载限制为指定的屡曝E漏私有存储库,相反,严重它允许在默认的公共 PyPi 存储库中搜索包,如果在指定索引中找不到包,执行退回操作。这会产生一个严重漏洞 :攻击者可以将同名的包上传到 PyPi,源码库诱骗用户下载和执行恶意代码 。

2022年, Giraffe Security 通过在 PyPi 上声明未受保护的 AWS 软件包名称(如 mx-neuron)确认了这一漏洞 ,并通过 AWS 的漏洞赏金计划报告了这一漏洞。AWS 迅速解决了这个问题做出反应 ,将受影响软件包的 "假 "版本上传到 PyPi,防止了进一步的利用。 然而  ,问题的根源——对 --extra-index-url 参数的错误依赖仍未得到解决。

2022 年的建站模板进一步研究显示 ,这并非此类漏洞的首次出现 。 来自开源软件数据库 libraries.io 的历史数据显示,AWS 的 torch-neuron 软件包在 2020 年也曾暴露过类似的漏洞  ,这表明也曾出现过同样的依赖关系混乱风险 。当时 ,一名安全研究人员将该程序包的多个版本上传到 PyPi 以突出显示该漏洞 ,迫使 AWS 采取纠正措施。

尽已多次发出警告并进行了修复,但 Giraffe Security 在 2024 年 12 月进行的香港云服务器最新调查显示,AWS 再次引入了相同的漏洞。

Amazon 一再的失误引发了人们的质疑。一方面,Amazon 对过去漏洞报告的快速反应表明确实有认真对待漏洞,但同样的漏洞反复出现,说明缺乏系统性的防范流程 。这种情况凸显了一个重要的安全教训 :即使是像 AWS 官方文档这样的免费模板可信来源也不一定安全。

虽然这个反复出现的问题看似是一个小众漏洞 ,但它对云生态系统的安全具有更广泛的影响 。依赖关系混乱攻击已成为一个日益令人担忧的问题 ,尤其是当越来越多的组织依赖于私有软件包注册中心和 PyPi 或 npm 等公共软件源的情况下。 降低这些风险的责任不仅在于最终用户  ,也在于 AWS 等服务提供商 ,模板下载他们必须确保其工具和文档遵循安全最佳实践。

尽管 Giraffe Security 曾多次尝试联系亚马逊以征求意见,但一直没有得到回应 。 作为全球最大的云服务提供商之一,AWS 在这一事件中未拿出强有力永久性解决方案的情况颇令人意外。

  • Tag:

相关文章

  • Vans 和 North Face 母公司遭遇勒索软件攻击,影响 3500 万消费者

    Bleeping Computer 网站消息,Vans、Timberland、The North Face、Dickies 和 Supreme 等知名服饰和鞋类品牌背后的母公司 VF Corporat
    2025-12-07
  • win10电脑玩游戏闪退1903

    win10系统是一款被大众所普遍使用的高性能系统,使用win10系统可以进行各种办公以及娱乐,但是最近有小伙伴们反应自己在玩游戏的过程中遇到了莫名的闪退现象!今天小编就为大家带来了win10玩游戏闪退
    2025-12-07
  • win10如何提高开机速度

    使用过win10系统的小伙伴们都会对系统的开机速度感到欢喜吧!众所周知win10系统有着非常快速的启动速度可以在很短的时间内就让电脑完成开机的过程,但是在实际使用系统的过程中开机速度却总是比正常win
    2025-12-07
  • win10待机快捷键锁屏是什么

    在使用win10系统的时候,我们如果有事离开还不想关机的话,就只有让电脑进入待机状态睡眠并锁屏了,那么这个锁屏的快捷键是什么呢,快来看看详细的教程吧~win10待机快捷键锁屏是什么:1、键盘上的【WI
    2025-12-07
  • 什么是数据安全态势管理 (DSPM)?

    今天,在浏览网页时看到一个词“数据安全态势管理”,因为个人的孤陋寡闻,或者此前关注不到,对这个词有点陌生。今天,通过这篇文章和大家一起熟悉一下。数据安全态势管理是一种保护云数据的方法,通过确保敏感数据
    2025-12-07
  • i57400HD630(发挥出色性能,轻松应对多项任务)

    i57400HD630是一款强大的处理器与显卡组合,其出色的性能使其能够轻松应对各种任务。作为一名电脑爱好者或者专业用户,了解这款处理器和显卡的特点对于选购电脑或者进行升级具有重要意义。本文将详细介绍
    2025-12-07

最新评论