왜 중요한가
이것은 챗봇 플랫폼의 메시지/LLM 파이프라인의 완전한 손상 — 공격자는 모든 비공개 대화에 대한 라이브 탭을 얻고 자격 증명 없이 LLM이 보고 사용자에게 반환하는 것에 임의의 콘텐츠를 주입할 수 있으며, 현재 패치가 없음.
공격 경로
LangBot의 플러그인 런타임은 0.0.0.0:5401 (/plugin/ws)에서 디버그 WebSocket 서버를 시작하며 plugin_debug_key로만 제어되고, 이는 기본값이 빈 문자열이고 상위 저장소, Docker 이미지, 또는 docker-compose (추가로 포트 5401을 호스트에 게시)에서 설정되지 않음. 원격 공격자가 모든 IM 메시지 이벤트의 전체 컨텍스트를 평문으로 수신하는 임의의 인증되지 않은 'debug 플러그인'을 등록할 수 있음 (비공개 채팅, 메시지 체인, 발신자 ID), 위조된 봇 응답을 주입, 구성된 LLM 모델 호출, 지식-베이스 컨텐츠 읽기, 그리고 모든 사용자의 LLM 파이프라인에 공급되는 악성 도구 등록 가능; prod_mode:true로 등록하면 나중의 합법적인 플러그인 설치를 차단하여 지속적인 DoS 야기.
영향받는 시스템
langbot_plugin (pip 패키지) 0.4.17 이하; LangBot Docker 이미지 / docker-compose
완화 방안
공개 시점에 패치된 버전이 없음 (CVSS 8.6 HIGH); 운영자는 포트 5401에 대한 외부 접근을 차단하고, 강력한 plugin_debug_key를 설정하고, 상위 수정이 배포될 때까지 docker-compose 기본 포트 매핑 노출을 피해야 함.