跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度61

DeepSeek Harness 本地 HTTP 控制面 API 存在认证绕过漏洞

DeepSeek Harness contains an authentication bypass vulnerability in local HTTP control-plane API

AI 导读

DeepSeek Harness 0.1.2-alpha.1 之前的版本存在认证绕过漏洞,其本地 HTTP 控制面 API 只校验客户端提供的 Host 头,而不校验实际 TCP 连接来源,攻击者可用伪造的 Host 头绕过认证。利用该漏洞可调用 commands/execute 等特权命令并获得 danger-full-access 权限,将会话审批策略提升为不受限执行,还能在没有任何凭证或 API key 的情况下读取全部已存对话记录。

推荐理由

公告披露了 DeepSeek Harness 本地控制面 API 的认证绕过机制与受影响版本,部署该 Agent 的团队可据此核对版本并评估暴露面。

阅读原文github.com