AWS Kiro 被曝经间接提示注入实现任意代码执行
AWS Kiro: Arbitrary Code Execution via Indirect Prompt Injection
AI 导读
安全研究者 Johann 在 AWS Kiro 发布当天测试发现,该编码 Agent 可被间接提示注入劫持,实现任意操作系统命令执行。攻击有两条路径:一是 Kiro 无需开发者批准即可写入文件,攻击者借此在 .vscode/settings.json 中把 Bash 命令加入白名单(如写入通配符),二是向 .kiro/settings/mcp.json 添加恶意 MCP 服务器,保存文件即触发代码执行。演示中提示注入被放在源码注释里,用户只需让 Kiro 读取或解释该文件即可触发,无需编译或运行代码;作者指出载荷也可来自文件上传、工具调用返回数据或 MCP 服务器。