Informazioni sul CVE-2024-28056

N/A

CWE ID: N/A

Base Score (CVSS): N/A

CVE: CVE-2024-28056

Descrizione: Amazon AWS Amplify CLI prima del 12.10.1 configura in modo errato la policy di fiducia del ruolo IAM associati ai progetti Amplify. Quando l’elemento di autenticazione viene rimosso da un progetto Amplify, una proprietà condizione viene rimossa, ma “Effect”:”Allow” rimane presente, e di conseguenza sts:AssumeRoleWithWebIdentity sarebbe disponibile a minaccevoli utenti con nessun effetto, poiché ciò potrebbe portare a un’azione di “assumere ruolo” se Amplify CLI avesse rimosso l’elemento di autenticazione da un progetto costruito tra agosto 2019 e gennaio 2024. NOTA: il problema potrebbe verificarsi solo se un utente AWS autorizzato avesse rimosso l’elemento di autenticazione. (La vulnerabilità non ha dato a un utente minaccioso la capacità di rimuovere l’elemento di autenticazione.) Tuttavia, in situazioni realistiche, un utente AWS autorizzato potrebbe aver rimosso l’elemento di autenticazione, ad esempio se l’obiettivo fosse quello di interrompere l’uso di risorse Cognito integrate.

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • n/a – n/a

Relazioni con altri prodotti

Nessun prodotto trovato per il CVE: cve-2024-28056