Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Amazon AWS Amplify (CVE-2024-28056)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/04/2024
Última modificación:
30/06/2025

Descripción

La CLI de Amazon AWS Amplify anterior a 12.10.1 configura incorrectamente la política de confianza de roles de los roles de IAM asociados con proyectos de Amplify. Cuando se elimina el componente Autenticación de un proyecto de Amplify, se elimina una propiedad Condición, pero "Efecto": "Permitir" permanece presente y, en consecuencia, sts:AssumeRoleWithWebIdentity estaría disponible para los actores de amenazas sin condiciones. Por lo tanto, si se hubiera utilizado la CLI de Amplify para eliminar el componente de autenticación de un proyecto creado entre agosto de 2019 y enero de 2024, es posible que se haya producido una "asumición de rol" y que se haya aprovechado para obtener acceso no autorizado a los recursos de AWS de una organización. NOTA: el problema solo podría ocurrir si un usuario autorizado de AWS eliminó un componente de autenticación. (La vulnerabilidad no le dio al actor de amenazas la capacidad de eliminar un componente de autenticación). Sin embargo, en situaciones realistas, un usuario autorizado de AWS puede haber eliminado un componente de autenticación, por ejemplo, si el objetivo fuera dejar de usar los recursos integrados de Cognito, o cambiar a un proveedor de identidad completamente diferente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:amplify_cli:*:*:*:*:*:aws:*:* 12.10.1 (excluyendo)