なぜ重要か
これはチャットボット プラットフォームのメッセージ/LLM パイプラインの完全な侵害です — 攻撃者はすべてのプライベート会話にライブ タップを取得でき、LLM が認証情報なしでユーザーに表示される内容に任意のコンテンツを注入でき、現在パッチはありません。
攻撃経路
LangBot のプラグイン ランタイムは、0.0.0.0:5401 (/plugin/ws) で debug WebSocket サーバーを開始し、plugin_debug_key によってのみゲートされており、デフォルトは空文字列であり、アップストリーム リポジトリ、Docker イメージ、または docker-compose (さらにポート 5401 をホストに公開) では設定されません。リモート攻撃者は、すべての IM メッセージ イベントの完全なコンテキストをプレーンテキストで受け取る (プライベート チャット、メッセージ チェーン、送信者 ID)、偽造された bot 返信を注入し、構成された LLM モデルを呼び出し、ナレッジベース コンテンツを読み取り、すべてのユーザーの LLM パイプラインに供給される悪意のあるツールを登録できる任意の認証されていない 'デバッグ プラグイン' を登録します。prod_mode:true を使用して登録すると、後の正当なプラグイン インストールがブロックされ、永続的な DoS が発生します。
影響を受けるシステム
langbot_plugin (pip パッケージ) 0.4.17 以前; LangBot Docker イメージ / docker-compose
緩和策
発行時にパッチ済みバージョンは利用できませんでした (CVSS 8.6 HIGH)。オペレーターはポート 5401 への外部アクセスをブロックし、強力な plugin_debug_key を設定し、アップストリーム修正がリリースされるまで docker-compose デフォルト ポート マッピングを公開しないようにする必要があります。