Apa yang terjadi
Alat tulis file Kiro IDE (versi sebelum 1.0.242) 'mungkin memungkinkan aktor jarak jauh tanpa otentikasi untuk menyuntikkan instruksi yang direkayasa ke dalam konteks agen'. Ketika pengguna menjalankan agen di repositori yang direkayasa yang diperlakukan sebagai ruang kerja tidak tepercaya, mengirim pesan apa pun dapat menyebabkan modifikasi agen ke jalur konfigurasi global yang dimuat otomatis (~/.kiro), mempertahankan kontrol penyerang di seluruh sesi. Amazon memperbaiki di 1.0.242 dan menyarankan meninjau ~/.kiro untuk entri yang tidak terduga.
Mengapa penting
Agen pengkodean AI secara sepele memproses konten repositori yang tidak tepercaya. Ini mempertahankan instruksi yang disuntikkan ke dalam konfigurasi global agen di ruang kerja yang dikendalikan penyerang, sehingga eksekusi agen berikutnya terus mengikuti instruksi penyerang — bentuk pembajakan agen yang mempertahankan diri yang dapat mengeksfiltrasi sumber/kredensial di mesin pengembang.
Vektor serangan
Pengguna menjalankan agen Kiro di repositori yang direkayasa penyerang; agen menulis instruksi yang disuntikkan ke jalur konfigurasi global yang dimuat otomatis (~/.kiro), mempertahankan perilaku berbahaya di seluruh eksekusi agen di masa mendatang.
Sistem yang terdampak
Amazon Kiro IDE < 1.0.242 (macOS/Windows/Linux)
Mitigasi
Tingkatkan ke Kiro IDE 1.0.242+; tinjau konfigurasi global ~/.kiro untuk entri yang tidak terduga setelah menggunakan ruang kerja yang tidak tepercaya.