无服务器计算

CLD · 知识域。FaaS(Serverless/Lambda/函数计算)攻击。标签:函数权限错误、函数代码注入、事件源滥用、无服务器架构滥用、无服务器函数滥用。

触发特征

  • 题目提供函数计算端点(API 网关触发的函数);"云函数"类国内赛题。

函数权限错误

  • 函数执行角色过宽(绑定全权 RAM 角色)→ 函数内 SSRF/命令执行后拿 metadata 凭证(→ 信息搜集)。
  • 环境变量泄露:函数 env 里硬编码 AK/数据库连接(/proc/self/environ)。

函数代码注入

  • 依赖注入:npm/pip 恶意包(事件流经用户输入拼进代码路径);模板引擎注入(SSTI → WEB-Python)。
  • 命令注入:函数内部 exec("convert " + input)(ImageMagick/ffmpeg 处理场景);路径注入(文件处理函数)。
  • 冷启动攻击面:临时目录残留(tmp 上次调用文件读取,跨请求信息泄露)。

事件源滥用

  • 事件结构注入:S3/OSS 上传事件字段(文件名/元数据)注入下游解析;消息队列消息构造恶意 payload。
  • 异步调用链:构造事件触发高权函数;事件重放(幂等性缺失)。
  • API 网关层:未鉴权路由、映射模板注入(→ WEB-HTTP请求)。

无服务器架构滥用 / 无服务器函数滥用

  • 资源滥用:函数作代理出网(防火墙绕过)、加密货币挖矿(成本攻击)、邮件/短信轰炸(触发服务配额)。
  • 竞态与并发:配额绕过(多实例并发)、冷热启动时序差。
  • DoS:构造昂贵输入(超大对象/正则 → ReDoS)烧函数时长。

转向

评论