CodeBreach:通过 CodeBuild 渗入 AWS Console 供应链并劫持 AWS GitHub 仓库
CodeBreach: Infiltrating the AWS Console Supply Chain and Hijacking AWS GitHub Repositories via CodeBuild
AI 导读
Wiz Research 披露了名为 CodeBreach 的漏洞:AWS CodeBuild 流水线中用于筛选构建触发的 webhook 过滤正则会缺少 ^ 和 $ 锚点,攻击者可绕过 ACTOR_ID 白名单,冒充可信用户触发构建。研究团队利用 GitHub 数字 ID 递增的特性抢注到包含可信维护者 ID 的新账号,并通过 GitHub App manifest flow 批量注册以赢得抢注竞争,最终拿到 aws/aws-sdk-js-v3 仓库的管理员权限,可向 main 分支推送代码并窃取仓库密钥。该仓库对应的 AWS JavaScript SDK 是 AWS Console 的核心依赖,据其分析有 66% 的云环境安装了该 SDK。
推荐理由
Wiz 逐步还原了未锚定正则绕过 CI/CD 过滤器的过程,并对照 Amazon Q 事件总结同类供应链攻击的共同模式。