dotsagent.io
اللغة:العربية
CVE-2025-8217

إضافة Amazon Q Developer تضمنت prompt لمحو البيانات

صدر Amazon Q Developer for VS Code 1.84.0 متضمنًا prompt محقونًا يهدف إلى محو البيانات. وعزت AWS ذلك إلى رمز GitHub token واسع الصلاحيات في CodeBuild.

ما الذي حدث

يفيد إشعار AWS الأمني AWS-2025-015، المؤرخ في 23 July 2025، بأن الإصدار 1.84.0 من إضافة Amazon Q Developer لـ VS Code صدر متضمنًا prompt محقونًا لمحو البيانات. استدعى هذا prompt الأمر q --trust-all-tools --no-interactive، ما يتيح للوكيل استخدام كل أداة من دون طلب الموافقة أولًا.

عزت AWS السبب الجذري إلى رمز GitHub token في CodeBuild بصلاحيات أوسع مما تتطلبه عملية البناء. وتتبع المشكلة بالمعرّف CVE-2025-8217.

لماذا نجح الهجوم

جعل رمز البناء ذو الصلاحيات المفرطة خط الإصدار سطحًا للهجوم. وبعد تضمين prompt في الإضافة، عطّلت الخيارات المستخدمة فيه طلب التأكيد، فلم يعد هناك ما يحول بين التعليمات والأدوات.

ما ينبغي فعله

  • احصر صلاحيات رموز CI والبناء في المستودع الواحد والصلاحيات التي تحتاج إليها كل مهمة.
  • اشترط المراجعة قبل دمج أي تغيير في فرع إصدار.
  • لا تشغّل الوكلاء مطلقًا باستخدام --trust-all-tools أو خيارات التشغيل غير التفاعلي على أجهزة تحتوي على بيانات حقيقية.
  • أبقِ الموافقة على استخدام الأدوات مفعّلة للأوامر المدمرة.

استخدم بيانات اعتماد بأقل صلاحياتاشترط الموافقة على الإجراءات ذات العواقبدقّق في المهارات والإضافات وخوادم MCP

اتبع قائمة التحقق الأمنية →

المصادر

  1. aws.amazon.com/security/security-bulletins/AWS-2025-015/