跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度53

Pydantic AI Web 聊天 UI 漏洞:开发者访问的网站可触发本地 Agent 运行与工具执行

Pydantic AI Web chat UI (`Agent.to_web()`, `clai web`): a website visited by the developer can trigger agent runs and server-side tool execution on the local chat endpoint

AI 导读

Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)未校验聊天端点的请求内容类型,导致开发者访问的网站可以向本机运行的聊天 UI 提交请求,使被服务的 Agent 运行并以本地进程的权限和凭据执行其工具。默认绑定 localhost 并不能阻止该问题,因为浏览器中打开的页面可以访问回环地址。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能造成数据泄露和意外的工具副作用;标记 requires_approval=True 的工具同样未受保护,因为端点信任客户端转达的审批决定。无法升级时应避免在浏览不可信网站时运行该 Web UI、不用时将其停止,也不要通过它提供带副作用的工具。漏洞由 VinSOC Labs 的 Thai Son Dinh 报告。

推荐理由

披露了本地 Web 聊天 UI 因不校验 Content-Type 而被任意网站触发 Agent 工具执行的漏洞,并给出补丁与临时缓解方式。

阅读原文github.com