PraisonAI 的 AICoder 组件被披露任意文件写入与命令执行漏洞
PraisonAI: AICoder Arbitrary File Write and Command Execution via LLM Tool Calls
AI 导读
GitHub 安全公告披露 PraisonAI 的 AICoder UI 组件存在任意文件写入与命令执行漏洞。该组件向 LLM 暴露 write_to_file 和 execute_command 两个工具,前者缺少路径校验,os.path.join 无法阻止绝对路径,可写入 /root/.ssh/authorized_keys、/etc/crontab 等任意位置;后者没有命令清洗、白名单或沙箱。攻击者可通过聊天界面的提示注入触发这两个工具,Docker 容器以 root 运行且无 USER 指令,放大了影响。公告给出的 PoC 包括让模型写入 cron 文件以及直接执行远程脚本下载命令。