George0Papasotiriou/CVE-2026-9999-Serverless-Function-Event-Injection-Path-Traversal-Code-Overwrite-

GitHub: George0Papasotiriou/CVE-2026-9999-Serverless-Function-Event-Injection-Path-Traversal-Code-Overwrite-

针对 Serverless 平台事件注入导致的路径遍历与代码覆盖漏洞的验证与演示工具,揭示了未经清理的事件字段如何引发远程代码执行。

Stars: 0 | Forks: 0

# CVE-2026-9999 – Serverless 事件注入导致代码覆盖 ![严重程度: 严重](https://img.shields.io/badge/severity-critical-red) ## 📖 概述 Serverless 平台事件处理中的一个路径遍历漏洞允许攻击者覆盖函数的源代码,从而在后续调用中导致远程代码执行。 ## ⚙️ 漏洞详情 - **类型:** 路径遍历 / 不安全的文件写入 - **影响:** 远程代码执行 (RCE) - **根本原因:** 平台未经清理即信任来自存储事件的 `object.key` 字段,允许 `../` 序列写入函数 sandbox 内的任意路径。 ## 🧪 漏洞利用演示 1. 启动存在漏洞的 runtime: python vulnerable_serverless.py 运行 exploit: bash python exploit_event_injection.py
标签:DNS 反向解析, Python, Serverless, Web报告查看器, 安全漏洞, 无后门, 编程工具, 路径穿越, 远程代码执行, 逆向工具