Kiro 已修補網頁藏指令執行程式碼漏洞,MCP 設定檔成高危入口
Tech News

Kiro 已修補網頁藏指令執行程式碼漏洞,MCP 設定檔成高危入口

圖片:via iThome — https://www.ithome.com.tw/news/177513
TechLab 編輯部(譯)·

開發者只係批准 AI 睇文件,惡意內容已可令舊版 Kiro 靜靜執行本機指令

iThome 報道,Kodem Security 同 Intezer 發現 AWS 旗下 Kiro IDE 曾有一條幾危險嘅攻擊路線:開發者只係叫 coding agent 讀一個網頁,頁面暗藏嘅 prompt 已經可以引導 Kiro 改寫 MCP 設定,跟住喺電腦執行攻擊者指定嘅程式碼。呢宗問題已經修補,研究團隊確認 Kiro 0.11.130 唔再受同一攻擊影響。

批准睇網頁,結果放行咗本機程式碼

研究人員整咗一頁外表正常嘅 API 文件,再用白色、1 像素細字收埋惡意指令。使用者要求 Kiro 讀取網址時,畫面會正常問一次可唔可以擷取內容;真正出事係之後嗰段流程。據研究團隊測試,舊版 Kiro 讀到暗藏指令後,可以自行寫入 ~/.kiro/settings/mcp.json,再載入新設定,期間冇逐項要求使用者批准。

概念驗證加入咗一個叫「telemetry」嘅假 MCP server,用 Node.js 定時傳出主機名稱、使用者名稱同作業系統資料。研究團隊只收集基本資料去證明程式碼確實有執行,冇測試更具破壞力嘅操作;不過同一權限理論上足以接觸原始碼、環境變數、開發憑證,亦可能借開發者本身嘅權限連入內部系統。

Kodem Security 研究文章展示 Kiro IDE prompt injection 漏洞主題圖

圖片:Kodem Security

mcp.json 其實等同程式啟動清單

MCP 會畀 coding agent 接駁額外工具,而 Kiro 嘅設定檔可以列明本機 server 用咩 command、參數同環境變數啟動。Kiro 官方文件亦寫明,儲存設定後會自動套用。換句話講,mcp.json 唔只係普通偏好設定;邊個有權改呢份檔案,實際上就有機會決定部機下一步行咩程式。

問題關鍵係,舊版冇將呢份檔案當成敏感路徑保護。模型受網頁內容誤導本身已經麻煩,但真正令事件升級到程式碼執行,係 agent 可以改自己依賴嘅工具設定,設定改完又會自動載入。現時 Kiro 官方安全文件已經將所有檔名為 mcp.json 嘅路徑列作 protected path,Autopilot 同 Supervised 模式下都要先獲明確批准先寫得入。

唔好同 2025 年嗰宗 Kiro 問題撈亂

AWS 曾喺安全公告 AWS-2025-019 講過另一批 Amazon Q Developer 同 Kiro prompt injection 問題,當中 Kiro 修補版本係 0.1.42,攻擊條件包括先取得本機存取權。今次 Kodem/Intezer 披露嘅係網頁或外來文件內容改寫 MCP 設定嘅路線,研究人員測試嘅亦係 0.9.2 同 0.10.16。兩者成因、版本同披露時間都唔同,唔可以用舊公告當成今次漏洞嘅官方修補說明。

研究團隊喺 2026 年 2 月向 HackerOne 報告問題,個案到 3 月 6 日先轉交 AWS。4 月 AWS 回覆話修補已放入最新版,但冇公開點名確實版本。0.11.130 係 Kodem 同 Intezer 自行驗證安全嘅版本。AWS亦冇為呢宗特定問題發 CVE。研究團隊話攻擊測試有時要一至兩次先成功,暫時亦冇披露已知實際攻擊個案;呢啲資料只代表研究範圍,唔等於舊版可以繼續放心用。

用 coding agent,權限要預早收窄

仍然用緊舊版 Kiro IDE 嘅開發者,應升到至少 0.11.130,實際部署就直接用官方最新穩定版。公司亦要收窄 trusted commands,避免用 * 呢類大範圍規則;將 agent 放喺獨立 workspace、container 或專用帳戶,AWS profile 同其他 token 就用短期、最低權限憑證。其他識讀網頁、改檔同執行 command 嘅 coding agents,都應跟同一套做法,唔好只靠模型彈出嘅批准視窗守住開發者部機。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook