在 Amazon Kiro IDE 的“Kiro Powers”功能中,版本 0.8.135 之前存在一个漏洞,该漏洞会将来自不受信任控制域的功能纳入其中,可能允许远程未认证的攻击者获取开发者工作站上的敏感信息。经过精心构造的仓库内容可以导致 Agent 修改工作区配置文件,从而将 Kiro Powers 的注册表请求重定向到由攻击者控制的端点;当用户打开“Powers”面板时,工作区数据会被发送至该端点。 要解决此问题,用户应升级至 Kiro IDE 版本 0.8.135 或更高版本。此前曾在较早版本中打开过项目
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89066 | 7.8 HIGH | projen任务综合组件OS命令注入漏洞 |
| CVE-2026-89065 | 7.1 HIGH | projen 文件清单清理组件相对路径遍历漏洞 |
| CVE-2026-18061 | 5.9 MEDIUM | AWS Advanced JDBC Wrapper XXE漏洞 |
| CVE-2026-89090 | 5.9 MEDIUM | AWS SDK for Go v2 事件流解析服务拒绝 |
暂无评论