影响分析
这是对聊天机器人平台的消息/LLM 管道的完全入侵——攻击者可以实时监听每个私密对话,并可以将任意内容注入 LLM 所看到并返回给用户的内容,无需凭证,且目前没有补丁。
攻击途径
LangBot 的插件运行时在 0.0.0.0:5401(/plugin/ws)上启动调试 WebSocket 服务器,仅由 plugin_debug_key 门控,它默认为空字符串且从不由上游仓库、Docker 镜像或 docker-compose 设置(后者还将端口 5401 发布到主机)。远程攻击者注册任意未认证的"调试插件",它接收每个 IM 消息事件的完整上下文(私密聊天、消息链、发送者 ID),可以注入伪造的机器人回复、调用配置的 LLM 模型、读取知识库内容并注册馈入每个用户 LLM 管道的恶意工具;使用 prod_mode:true 注册会阻止之后的合法插件安装,导致持久拒绝服务。
受影响系统
langbot_plugin(pip 包)直到 0.4.17;LangBot Docker 镜像/docker-compose
缓解措施
发布时没有可用的修补版本(CVSS 8.6 高危);操作者应阻止对端口 5401 的外部访问、设置强 plugin_debug_key 并避免暴露 docker-compose 默认端口映射,直到上游修复发布。