Pydantic AI Web 聊天 UI 存在 CSRF 与 DNS 重绑定漏洞
先了解这件事
Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)被披露存在两项安全问题。其一,聊天端点未校验请求内容类型,开发者访问的网站可向本机运行的聊天 UI 提交请求,使被服务的 Agent 运行并以本地进程的权限和凭据执行其工具;默认绑定 localhost 无法阻止,因为浏览器中打开的页面可以访问回环地址。其二,该 UI 未校验 Host 头,攻击者控制的域名解析到回环地址后,浏览器会将其视为同源,从而让 Agent 以本地进程权限运行并执行工具。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能包括数据泄露和意外的工具副作用。
AI 根据报道生成 · 17 小时前更新
后续时间线
- GitHub 安全公告精选Pydantic AI Web 聊天 UI 未校验 Host 头,存在 DNS 重绑定风险
Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)未校验请求的 Host 头,攻击者控制的域名解析到回环地址后,浏览器会把请求视为同源,从而让被服务的 Agent 以本地进程的权限和凭据运行并执行其工具。该问题影响通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能包括数据泄露和意外的工具副作用;将 UI 绑定到 localhost 的默认设置也无法阻止。Chromium 的 Local Network Access 只限制回环子资源请求、不覆盖顶层导航,Safari 未实现该机制。
- GitHub 安全公告精选Pydantic AI Web 聊天 UI 漏洞:开发者访问的网站可触发本地 Agent 运行与工具执行
Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)未校验聊天端点的请求内容类型,导致开发者访问的网站可以向本机运行的聊天 UI 提交请求,使被服务的 Agent 运行并以本地进程的权限和凭据执行其工具。默认绑定 localhost 并不能阻止该问题,因为浏览器中打开的页面可以访问回环地址。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能造成数据泄露和意外的工具副作用;标记 requires_approval=True 的工具同样未受保护,因为端点信任客户端转达的审批决定。无法升级时应避免在浏览不可信网站时运行该 Web UI、不用时将其停止,也不要通过它提供带副作用的工具。漏洞由 VinSOC Labs 的 Thai Son Dinh 报告。
相关讨论
关注度走势
每天新增来源
- 10月9日 新增 1 个来源(1 家媒体、0 个账号)
- 10月10日 新增 0 个来源(0 家媒体、0 个账号)