aws-ecs-task-definition-environment-value

Plaintext container environment values in task definitions are readable by anyone with DescribeTaskDefinition.

awscritical service: aws:ecs emits ContainsCredential

Where it sits

locationDescribeTaskDefinition.taskDefinition.containerDefinitions[].environment[].value
location kindenvironment_variable
data kindscredential password api_key access_key secret_key connection_string
emits edgeContainsCredential
serviceECS/Fargate (aws:ecs)

Collection recipe

access moderead_api
operationDescribeTaskDefinition
response pathtaskDefinition.containerDefinitions[].environment[].value
encodingstring
params{"include": ["TAGS"], "taskDefinition": "\u003cfamily:revision-or-arn\u003e"}

Required permissions

ecs:DescribeTaskDefinition

References

move · open · esc close