事件经过
Theia 的 LLM 驱动代理模式可以被诱导(通过提示注入或恶意任务)通过提供向上遍历的相对路径在用户工作区外写入任意文件,有效地给予 AI 编码代理对开发者机器上文件系统写入的不受控制的访问。
影响分析
这是一个教科书式的代理执行攻击类——模型控制的文件写入工具无包含边界——可能被来自不受信任仓库内容的间接提示注入触发,让攻击者覆盖开发者工作站上的 shell 配置文件、SSH 密钥或其他敏感文件。
攻击途径
Theia 的 AI"代理模式"文件更改工具(writeFileContent、suggestFileContent 和替换/状态帮助程序)解析模型提供的文件路径而无工作区包含检查,所以精心构造的相对路径例如 ../.bashrc 让 AI 代理在预期工作区目录之外写入文件。
受影响系统
Eclipse Theia 版本 1.73.0 至 1.75.0(不包括)
缓解措施
升级到 Eclipse Theia 1.75.0 或更高版本,该版本向代理模式文件工具添加了工作区包含验证。