AWS服务关联角色配置iam:PassRole *是否存在权限提升漏洞?
AWS服务关联角色配置
iam:PassRole *的风险判定与处理 核心结论:这类配置不属于用户侧需要整改的PassRole提权漏洞
你之前整改自建角色/策略中iam:PassRole *漏洞的核心判断标准是:低权限实体(用户、自建角色)可直接持有该权限,自主创建云资源并绑定高权限角色,最终通过资源执行权限拿到高权限完成提权。AWSServiceRoleForLambdaReplicator这类服务关联角色(简称SLR)的配置完全不满足上述漏洞利用前提,不属于配置漏洞:
- SLR是AWS预定义的服务专属角色,信任策略严格限定仅对应官方服务主体可代入该角色,普通IAM用户、自建角色默认无权限代入SLR获取其包含的PassRole权限
- 你贴出的权限段已添加
iam:PassedToService条件约束,仅允许将角色传递给Lambda服务,不存在跨服务任意传参的可能 - SLR绑定的关联策略是AWS托管的服务专属策略,用户侧确实无法修改、卸载、删除,该权限的调用逻辑完全由AWS服务端控制,普通用户无法主动触发该权限执行非预期操作
AWS标注的「此策略关联对应服务,仅可被该服务的服务关联角色使用,您无法挂载、卸载、修改或删除此策略」是服务关联角色的固定特性,不是配置疏漏。
潜在风险与缓解方案
这类配置不存在用户侧可直接利用的提权路径,仅存在极低概率的AWS侧服务逻辑漏洞风险(即AWS服务自身校验失效导致权限被滥用),这类风险属于AWS责任范围,用户侧无法通过修改SLR配置规避,可通过以下纵深防御手段降低影响:
- 禁止删除、修改这类SLR或其关联策略,强行操作会导致依赖该角色的AWS服务(如Lambda跨区域复制功能)直接故障
- 定期审计SLR信任策略,确认信任实体仅包含对应官方服务主体,未被添加额外的用户、角色等非官方可信任实体
- 排查所有自建IAM策略,确保未给低权限用户/角色分配针对这类SLR的
sts:AssumeRole权限,从入口堵死普通用户获取SLR权限的可能 - 对账户内高权限角色(如管理员角色)配置权限边界或信任策略约束,限制高权限角色不能被Lambda等服务代入,即使出现极端异常场景,也能避免高权限被滥用
- 在IAM审计规则中将SLR的这类受约束PassRole配置加入白名单,避免重复告警增加运维成本
内容的提问来源于stack exchange,提问作者John Set
相关产品推荐
相关产品推荐

