Mengapa penting
Ini adalah kompromi penuh dari pipeline pesan/LLM dari platform chatbot — penyerang mendapatkan ketukan langsung di setiap percakapan pribadi dan dapat menyuntikkan konten arbitrer ke dalam apa yang dilihat LLM dan kembalikan kepada pengguna, tanpa kredensial, dan tidak ada patch yang tersedia saat ini.
Vektor serangan
Runtime plugin LangBot memulai server debug WebSocket pada 0.0.0.0:5401 (/plugin/ws) gated hanya oleh plugin_debug_key, yang default ke string kosong dan tidak pernah diatur oleh repo upstream, citra Docker, atau docker-compose (yang juga menerbitkan port 5401 ke host). Penyerang jarak jauh mendaftarkan 'plugin debug' tanpa autentikasi arbitrer yang menerima konteks penuh dari setiap peristiwa pesan IM dalam teks biasa (obrolan pribadi, rantai pesan, ID pengirim), dapat menyuntikkan balasan bot palsu, memanggil model LLM yang dikonfigurasi, membaca konten knowledge-base, dan mendaftarkan alat berbahaya yang dimasukkan ke dalam pipeline LLM setiap pengguna; mendaftarkan dengan prod_mode:true memblokir instalasi plugin yang sah kemudian, menyebabkan DoS persisten.
Sistem yang terdampak
langbot_plugin (paket pip) hingga 0.4.17; citra Docker LangBot / docker-compose
Mitigasi
Tidak ada versi yang diperbaiki tersedia pada saat publikasi (CVSS 8.6 HIGH); operator harus memblokir akses eksternal ke port 5401, menetapkan plugin_debug_key yang kuat, dan menghindari mengekspos pemetaan port default docker-compose hingga perbaikan upstream dikirim.