何が起きたか
このワークフロー自動化プラットフォームのエージェントメモリコントローラー内のIDOR(安全でない直接オブジェクト参照)フローにより、認証されたユーザーが任意のエージェント/メモリ識別子を指定することで、他のユーザーのエージェントメモリレコードを操作できます。
なぜ重要か
エージェントメモリは機密な会話履歴とコンテキストを含むことができます。認可されていないクロステナント読み取り/削除アクセスはマルチテナント分離を損ないますが、狭い単一プロジェクトのブラスト範囲により、これは下位レベルの検出を保ちます。
攻撃経路
listMemories、deleteMemory、およびclearAgentMemoryエンドポイントは呼び出し者を認証しますが、呼び出し者が所有しているエージェント/メモリであることを検証せずに、呼び出し者が指定したagentIdまたはメモリ_idを使用します。これにより、認証されたユーザーが他のユーザーのエージェント メモリを読み取りまたは削除できます。
影響を受けるシステム
AI Agent Automation < 0.9.1
緩和策
AI Agent Automation 0.9.1以降にアップグレードしてください。