无服务器计算¶
CLD · 知识域。FaaS(Serverless/Lambda/函数计算)攻击。标签:函数权限错误、函数代码注入、事件源滥用、无服务器架构滥用、无服务器函数滥用。
触发特征¶
- 题目提供函数计算端点(API 网关触发的函数);"云函数"类国内赛题。
函数权限错误¶
- 函数执行角色过宽(绑定全权 RAM 角色)→ 函数内 SSRF/命令执行后拿 metadata 凭证(→ 信息搜集)。
- 环境变量泄露:函数 env 里硬编码 AK/数据库连接(
/proc/self/environ)。
函数代码注入¶
- 依赖注入:npm/pip 恶意包(事件流经用户输入拼进代码路径);模板引擎注入(SSTI → WEB-Python)。
- 命令注入:函数内部
exec("convert " + input)(ImageMagick/ffmpeg 处理场景);路径注入(文件处理函数)。 - 冷启动攻击面:临时目录残留(
tmp上次调用文件读取,跨请求信息泄露)。
事件源滥用¶
- 事件结构注入:S3/OSS 上传事件字段(文件名/元数据)注入下游解析;消息队列消息构造恶意 payload。
- 异步调用链:构造事件触发高权函数;事件重放(幂等性缺失)。
- API 网关层:未鉴权路由、映射模板注入(→ WEB-HTTP请求)。
无服务器架构滥用 / 无服务器函数滥用¶
- 资源滥用:函数作代理出网(防火墙绕过)、加密货币挖矿(成本攻击)、邮件/短信轰炸(触发服务配额)。
- 竞态与并发:配额绕过(多实例并发)、冷热启动时序差。
- DoS:构造昂贵输入(超大对象/正则 → ReDoS)烧函数时长。