事件经过
Google langfun库中的默认lf.query Python协议(0.1.2之前的版本)在没有沙箱的情况下评估模型生成的Python表达式。远程未经身份验证的攻击者可以精心制作提示输入,导致LLM生成可执行的Python表达式,然后在主机应用程序的上下文中直接评估。
影响分析
langfun用于将LLM输出结构化为可执行协议;对模型生成代码的无沙箱eval将任何提示可注入的输入表面变成针对主机应用程序的远程代码执行向量——提示注入到达任意代码执行的直接情况。
攻击途径
精心制作的提示输入导致LLM发出恶意Python表达式,langfun通过lf.query无沙箱地评估
受影响系统
Google langfun < 0.1.2
缓解措施
升级到langfun >= 0.1.2;避免在生产中对模型生成代码进行无沙箱eval