Kiro IDE Güvenlik Açığı: Kayıt Dışı Kod İcraatı
Kiro, AWS’nin kendi kendine kod yazabilen IDE’si, kullanıcı onayı olmadan bir saldırganın kodunu çalıştırarak geliştiricinin makinelerinde potansiyel tehlikeli bir durum oluşturmasına sebep olabilecek bir güvenlik açığına sahip. Bu makale, güvenlik açığını ve alınan önlemleri detaylandırarak, geliştiricilere nasıl korunabileceklerini açıklamaktadır.
Saldırı Nasıl Çalışıyor?
Güvenlik araştırmacıları Intezer ve Kodem Security, Kiro’ya sıradan bir talep gönderilmesinin ardından uzaktan kod çalıştırılabileceğini kanıtladı. Kiro’nun güvenlik modeli, bir kullanıcının “izin ver” butonuna tıklaması gerektiği üzerine kuruludur. CVE kodu atanmasa da, AWS bu açığı hızlı bir şekilde giderdi.
Kiro, hangi dış araçların yüklenmesi gerektiğini belirten ayar dosyası olan ~/.kiro/settings/mcp.json dosyasını okur. Bu dosya değiştiğinde, Kiro yeni ayarları yükler ve geliştiricinin yetkileriyle çalıştırır. Araştırmalar sırasında, Kiro’nun fsWrite aracı ile mcp.json dosyasını onay olmadan yazıp yeniden yükleyebildiği tespit edildi.
Etkilenen Sistemler
Bu güvenlik açığının etkilediği sürümler:
- 0.9.2 (macOS)
- 0.10.16 (Ubuntu)
Çözüm ve Korunma
AWS, Kiro’da belirli dosyaların yazma işlemlerini kontrol altında tutmayı sağlamak amacıyla güvenlik önlemleri aldı. Artık mcp.json, .vscode/tasks.json gibi dosyalar “korunan yollar” olarak işaretlenmiş ve her yazma işlemi açık onay gerektirmektedir. Kiro’nun 1.0 sürümü, geliştiricinin daha önce izin vermediği her şey için onay istemektedir.
Kiro, yazılım geliştirme sürecinin büyük bir kısmının dış web kaynaklarını okuyan araçlara devredilmesi ile bu kontrol mekanizmasını güçlendirmiştir.
Aksiyon
Geliştiricilere, Kiro’nun en son sürümüne güncellemelerini ve kullanmadıkları eski sürümlerden kaçınmalarını öneriyoruz. Şu anki sürüm 1.0.165’tir ve bu sürüm güvenlik açıkları için düzeltmeler içermektedir. Kullanıcıların, Kiro’nun indirme sayfasından en güncel sürümde güncellemeler yapmaları önemlidir.
Küçük bir değişiklik dahi, sistem güvenliğini tehlikeye atabilir. Bu nedenle, yazılım geliştirme süreçlerinde güvenlik önlemlerini ciddiye almak ve sürekli güncelleme yapmak kritik öneme sahiptir.


