CVE-2025-8217Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane
Amazon Q Developer dla VS Code w wersji 1.84.0 zawierał wstrzyknięty prompt zaprojektowany do usuwania danych. AWS ustaliło, że przyczyną był token GitHub o zbyt szerokich uprawnieniach w CodeBuild.
Co się stało
Biuletyn bezpieczeństwa AWS AWS-2025-015 z 23 July 2025 informuje, że wersja 1.84.0 rozszerzenia Amazon Q Developer dla VS Code zawierała wstrzyknięty prompt usuwający dane. Prompt wywoływał q --trust-all-tools --no-interactive, co pozwala agentowi używać wszystkich narzędzi bez wcześniejszego pytania o zgodę.
AWS ustaliło, że przyczyną był token GitHub w CodeBuild, który miał szersze uprawnienia, niż wymagał proces budowania. Problem śledzony jest pod identyfikatorem CVE-2025-8217.
Dlaczego się udało
Token używany w procesie budowania miał zbyt szeroki dostęp, przez co powierzchnią ataku stał się potok wydawniczy. Gdy prompt znalazł się już w rozszerzeniu, użyte przez niego flagi wyłączały potwierdzenia, więc nic nie oddzielało instrukcji od narzędzi.
Co zrobić
- Ogranicz uprawnienia tokenów CI i procesu budowania do pojedynczego repozytorium oraz zakresu potrzebnego danemu zadaniu.
- Wymagaj przeglądu zmian przed ich scaleniem z gałęzią wydania.
- Nigdy nie uruchamiaj agentów z flagami --trust-all-tools ani trybem nieinteraktywnym na maszynach zawierających prawdziwe dane.
- Nie wyłączaj zatwierdzania użycia narzędzi przy destrukcyjnych poleceniach.
Stosuj zasadę minimalnych uprawnieńWymagaj akceptacji działań o istotnych konsekwencjachWeryfikuj skills, pluginy i serwery MCP
postmark-mcp: złośliwy serwer MCP kopiował każdą wiadomość e-mail
Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote
Przejdź przez checklistę bezpieczeństwa →