dotsagent.io
Wika:Filipino
CVE-2025-8217

May prompt na pambura ng data ang Amazon Q Developer extension na inilabas

May naipasok na prompt na naglalayong magbura ng data sa Amazon Q Developer para sa VS Code 1.84.0. Natukoy ng AWS na nagmula ito sa isang GitHub token sa CodeBuild na may sobrang lawak na mga pahintulot.

Ano ang nangyari

Iniulat sa AWS security bulletin AWS-2025-015, na may petsang 23 July 2025, na may naipasok na prompt na pambura ng data sa bersyong 1.84.0 ng Amazon Q Developer extension para sa VS Code. Tinawag ng prompt ang q --trust-all-tools --no-interactive, na nagbibigay-daan sa agent na gamitin ang lahat ng tool nang hindi muna nagtatanong.

Natukoy ng AWS na ang ugat ng problema ay isang GitHub token sa CodeBuild na may mas malawak na pahintulot kaysa sa kailangan ng build. Sinusubaybayan ang isyu bilang CVE-2025-8217.

Bakit ito nagtagumpay

Dahil sa build token na may sobrang lawak na access, naging target ang release pipeline. Nang maisama na ang prompt sa extension, pinatay ng mga flag na ginamit nito ang mga kumpirmasyon, kaya walang pumigil sa instruction na gamitin ang mga tool.

Ano ang dapat gawin

  • Limitahan ang mga CI at build token sa iisang repository at sa mga pahintulot na kailangan ng bawat job.
  • Magsagawa ng review bago maisama ang anumang pagbabago sa release branch.
  • Huwag magpatakbo ng mga agent gamit ang --trust-all-tools o mga non-interactive flag sa mga machine na may totoong data.
  • Panatilihing naka-on ang pag-apruba sa tool para sa mga mapanirang command.

Gumamit ng mga credential na may pinakamababang pribilehiyoHumingi ng pag-apruba para sa mga aksyong may malaking epektoSiyasatin ang mga skill, plugin at MCP server

Sundin ang checklist sa seguridad →

Mga source

  1. aws.amazon.com/security/security-bulletins/AWS-2025-015/

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026