字节 Agent TARS 修复 agent-server 未鉴权远程命令执行漏洞
字节 Agent TARS(UI-TARS-desktop)本地 agent-server 安全修复:请求体注入可起任意进程、DNS rebinding、局域网无鉴权
AI 导读
字节 Agent TARS(UI-TARS-desktop)的 agent-server 存在未鉴权远程命令执行问题:会话创建时未过滤的 agentOptions 会被展开进 Agent 构造函数,调用方可覆盖 mcpServers(经 StdioClientTransport 启动本地进程)、aioSandbox(把沙箱部署降级为主机执行或重定向到攻击者 MCP 服务器)以及模型端点;服务端绑定所有网卡且无鉴权,因此构成未鉴权远程命令执行。相同注入还可经 runtimeSettings(未配置服务端 transform 时)和 agent-server-next 的 sessionInfo.metadata.agentOptions 触发。这是破坏性变更,依赖网络访问的部署需将 server.host 设为 0.0.0.0 或指定地址。
推荐理由
披露了 Agent 服务端未鉴权导致的远程命令执行链路,并给出默认绑定本地与参数白名单的修复方式,可供自建 Agent 服务参考。