安全研究员 Piyush Gupta 发现,给 AWS HTTP API 路径加上尾斜杠可完全绕过 Lambda 授权器认证,在金融科技公司场景中导致未授权电汇。
-
GET /v1/accounts 返回 401,GET /v1/accounts/ 返回 200 并泄漏完整账户数据-
POST /v1/transfers/ 同样绕过授权,可发起未认证转账- 根因:HTTP API 贪婪路由匹配与授权层路径规范化不一致
- 同类漏洞此前出现在 gRPC-Go(CVE-2026-33186)
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
