SQS IAM permissions absent from documentation
Finding PUB-F011 · dd6ad39f8965 · discovered by pentest-public-51classes-20260611
LOWconfirmediac-privilege-escalationopus48artifact backed
- Target
- OhanaSec/jc-pentest-harness
- Target URL
- not recorded
- Run status
- completed · api-multi-model
- Framework
- owasp-top-10
- Priority score
- 0.1800
- Reachability
- unknown
- Chain depth
- 1
- PoC available
- no
- Asset
- not recorded
- Discovered
- Jun 11, 2026, 02:20 PM
Description
SQS permissions used by the queue workers are not documented, causing over-broad IAM grants.
Validation
No validation rationale recorded.
Remediation
Document the minimal SQS permission set for queue workers.
Evidence Boundary
This page shows persisted finding evidence, validator rationale, target context, and run linkage. Raw prompts, raw target responses, provider payloads, secrets, cookies, and authorization headers are not rendered publicly. Use the linked run page for class execution evidence, run logs, cost events, and pipeline errors.