ホームへ戻る

GitHub Repo

Open WebUI、ツールのエクスポート脆弱性を公表 読み取り専用共有でソースコード漏えいのおそれ

ツールのエクスポート権限を持つ非管理者が、読み取り専用で共有されたツールのPythonソースコードをダウンロードできる可能性がある。公式は0.11.4で修正済み。運用者はグループ権限と、コード内に認証情報が保存されていないかを確認する必要がある。

Benlisquare · Apache License 2.0 · Image source
zh-Hant

Open WebUIは9月27日、ツールのエクスポートに関する脆弱性を公表した。エクスポート権限を持つ非管理者が、他のユーザーから読み取り専用で共有されたPythonツールのソースコードを取得できる可能性がある。告知によると、影響を受けるのは0.6.37から0.11.4未満のバージョンで、深刻度は中程度。0.11.4で修正済みだ。[セキュリティアドバイザリ](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)

脆弱性は一括エクスポート用エンドポイント `GET /api/v1/tools/export` に存在した。ツール詳細ページではソースコードへのアクセスが制限されていたが、一括エクスポートでは読み取り権限に基づいてツールが選択されており、同じリソースでもAPIによって保護に一貫性がなかった。新バージョンでは、エクスポート対象をユーザーが所有する、または書き込み可能なツールに限定し、単一ツールのエクスポートと同じルールにした。[セキュリティアドバイザリ](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)、[リリースノート](https://github.com/open-webui/open-webui/releases/tag/v0.11.4)

この問題は、ツールを使って内部サービスと連携するAI環境に影響する。公式ドキュメントによると、ワークスペースのツールはOpen WebUIプロセス内で実行されるPythonコードで、APIを呼び出し、キーをサーバー側に保持できる。ユーザーにモデルからツールを呼び出す権限を与えることは、その実装を見せるべきだという意味ではない。チームが認証情報をコードに直接記述している場合、ソースコードの漏えいがバックエンドサービスへのアクセスリスクにつながるおそれがある。実際の影響はツールの内容とキーの権限によって異なる。[ツールドキュメント](https://docs.openwebui.com/features/extensibility/plugin/tools/)

悪用には、ログイン済みであること、デフォルトでは無効になっているツールのエクスポート権限を得ていること、そして他のユーザーのツールがそのアカウントまたは所属グループに読み取り専用で共有されていることが必要だ。告知された直接の影響は情報漏えいであり、ツールの変更や実行の権限が追加で与えられるわけではない。[セキュリティアドバイザリ](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)

修正版パッケージは9月21日に公開されており、今回のニュースは脆弱性の詳細が公表されたことだ。[PyPIの記録](https://pypi.org/project/open-webui/0.11.4/) 運用者は、デプロイ済みのバージョンと実際の権限設定を確認する必要がある。公式の権限設定は累積方式で、いずれかのグループでエクスポート権限が有効なら、別のグループで無効にしても相殺されない。アップグレードがまだ完了していないチームは、まず非管理者のエクスポート権限を取り消せる。ただし、グローバルのデフォルト設定とすべてのグループを併せて確認する必要があり、フロントエンドのボタンを隠すだけでは不十分だ。[権限ドキュメント](https://docs.openwebui.com/features/authentication-access/rbac/permissions/)

アップグレード後は読み取り専用のテストアカウントで一括エクスポートの結果を検証し、過去に共有されたツールに認証情報が埋め込まれていないかを調べることを推奨する。機密情報が露出したと確認できた場合は、その値を失効またはローテーションする必要がある。エージェントプラットフォームの開発者は、今後の回帰テストでリソース詳細ページ、単一エクスポート、一括エクスポートを対象にし、ソースコードへのアクセスが一貫した認可判定に従うことを確認すべきだ。テストにはグループをまたいだ共有も含め、単一アカウントでの確認だけでは、グループ権限の累積による実際の結果を見落とさないようにする。

出典

  1. Tool source code disclosed to read-only users via the tool export endpoint
  2. Open WebUI v0.11.4 release notes
  3. Open WebUI 0.11.4 package
  4. Open WebUI Tools documentation
  5. Open WebUI Permissions documentation