黑客链式利用硬编码密钥拿下 Meta 服务 root 权限并窃取云凭证
evilsocket · x · 2026-09-29
黑客 zonduu 在 Meta 台湾线下黑客活动中,对其 AI 会议助手栈里的 GraphRAG 服务完成了一次完整入侵:
- 入口:前端 Next.js 打包文件里硬编码了一个 GraphRAG API key(作为兜底默认值写死在客户端 JS 中),直接可读。
- 攻击链:用该 key 结合两个路径穿越和一个不安全的 pickle 反序列化,拿到 Meta 服务上的 root 代码执行;再从容器里拖出 AWS 凭证、两个 GCP service account 以及账号内全部机密。
- 背景:目标是运行在 AWS ECS Fargate 上的开发环境,属于活动 specially scoped 的通配域名(赏金有 20% 加成)。
- 作者坦言赏金远低于预期,文中所有凭证均已脱敏并早已轮换作废。
由 evilsocket(知名安全研究者)转发,是一篇可学习的真实攻击链复盘。
「Infra」频道最新
- 5070+5060Ti 双卡跑本地模型太慢,该换单卡 RX 7900XTX 吗 — rawdikrik · 2026-09-29
- SNI 工作原理一图看懂:CDN 和多租户服务都靠它路由 — HankYeomans · 2026-09-29
- 知名算力交易博主加盟 Compute Exchange 任交易负责人 — ns123abc · 2026-09-29
- Google Cloud 发布 Valkey 9.1,QPS 较托管 Redis 服务提升 3 倍 — rseroter · 2026-09-29
- Framework 192GB AI 桌面版本周三开启预售,配 AMD Ryzen AI Max+ Pro 495 — gnukeith · 2026-09-29
- AWS 实战教程:vLLM-Omni+SageMaker 部署 Qwen3-TTS 流式语音 — AWS ML Blog · 2026-09-29