跳到正文
事件观察中

Pydantic AI Web 聊天 UI 存在 CSRF 与 DNS 重绑定漏洞

2 篇报道1 个报道来源1 天前更新

先了解这件事

AI 综述

Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)被披露存在两项安全问题。其一,聊天端点未校验请求内容类型,开发者访问的网站可向本机运行的聊天 UI 提交请求,使被服务的 Agent 运行并以本地进程的权限和凭据执行其工具;默认绑定 localhost 无法阻止,因为浏览器中打开的页面可以访问回环地址。其二,该 UI 未校验 Host 头,攻击者控制的域名解析到回环地址后,浏览器会将其视为同源,从而让 Agent 以本地进程权限运行并执行工具。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能包括数据泄露和意外的工具副作用。

AI 根据报道生成 · 17 小时前更新

后续时间线

10月9日
  1. GitHub 安全公告精选
    Pydantic AI Web 聊天 UI 未校验 Host 头,存在 DNS 重绑定风险

    Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)未校验请求的 Host 头,攻击者控制的域名解析到回环地址后,浏览器会把请求视为同源,从而让被服务的 Agent 以本地进程的权限和凭据运行并执行其工具。该问题影响通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能包括数据泄露和意外的工具副作用;将 UI 绑定到 localhost 的默认设置也无法阻止。Chromium 的 Local Network Access 只限制回环子资源请求、不覆盖顶层导航,Safari 未实现该机制。

  2. GitHub 安全公告精选
    Pydantic AI Web 聊天 UI 漏洞:开发者访问的网站可触发本地 Agent 运行与工具执行

    Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)未校验聊天端点的请求内容类型,导致开发者访问的网站可以向本机运行的聊天 UI 提交请求,使被服务的 Agent 运行并以本地进程的权限和凭据执行其工具。默认绑定 localhost 并不能阻止该问题,因为浏览器中打开的页面可以访问回环地址。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能造成数据泄露和意外的工具副作用;标记 requires_approval=True 的工具同样未受保护,因为端点信任客户端转达的审批决定。无法升级时应避免在浏览不可信网站时运行该 Web UI、不用时将其停止,也不要通过它提供带副作用的工具。漏洞由 VinSOC Labs 的 Thai Son Dinh 报告。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

2 天共 1 个·最多 1(10月9日)·今天 0

  • 10月9日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月10日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 53·可比范围峰值 56(10月9日 02:00)·近 24 小时可比范围变化 -5%

020406010月9日02:0010月9日12:0010月9日21:0010月10日07:00