天下漏洞,尽知其名
MEDIUM

AWS AppSync 混淆代理漏洞

影响越权访问资源

线报来自社区/论坛讨论,未经官方证实,请自行甄别

MEDIUM
暂无 CVSS 评分
AI 研判

AWS AppSync 中被披露混淆代理(Confused Deputy)漏洞,由 Datadog 安全实验室研究发布。

影响范围

AWS AppSync

受影响产品为 AWS AppSync,具体版本与修复状态暂无公开信息。

漏洞详情

漏洞类型为混淆代理,成因是服务在代表调用者执行操作时未充分校验权限边界,导致越权。

利用条件与风险

使用 AppSync 且配置了宽泛服务角色的环境可能被越权访问后端资源。

修复建议

收紧 AppSync 关联角色权限,按最小权限原则配置并关注 AWS 官方更新。

原始情报

Datadog 安全实验室披露 AWS AppSync 中的混淆代理(Confused Deputy)漏洞。