跳到正文
事件持续更新

DeepSeek Harness 本地 API 认证绕过漏洞

1 篇报道1 个报道来源1 小时前更新

先了解这件事

AI 综述

DeepSeek Harness 0.1.2-alpha.1 之前的版本存在认证绕过漏洞:其本地 HTTP 控制面 API 只校验客户端提供的 Host 头,而不校验实际 TCP 连接来源,攻击者可用伪造的 Host 头绕过认证。利用该漏洞可调用 commands/execute 等特权命令并获得 danger-full-access 权限,将会话审批策略提升为不受限执行,还能在没有任何凭证或 API key 的情况下读取全部已存对话记录。

AI 根据报道生成 · 1 小时前更新

后续时间线

10月8日
  1. GitHub 安全公告精选
    DeepSeek Harness 本地 HTTP 控制面 API 存在认证绕过漏洞

    DeepSeek Harness 0.1.2-alpha.1 之前的版本存在认证绕过漏洞,其本地 HTTP 控制面 API 只校验客户端提供的 Host 头,而不校验实际 TCP 连接来源,攻击者可用伪造的 Host 头绕过认证。利用该漏洞可调用 commands/execute 等特权命令并获得 danger-full-access 权限,将会话审批策略提升为不受限执行,还能在没有任何凭证或 API key 的情况下读取全部已存对话记录。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

1 天共 1 个·最多 1(10月8日)·今天 1

  • 10月8日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

暂无可比走势