返回首頁

AI 系統安全

OpenMAIC 1.0.1 修補四項漏洞,未驗證模型端點可被用來存取雲端中繼資料

清華大學多代理教室 OpenMAIC 修補無需驗證即可觸發的 SSRF,以及儲存型 XSS、路徑穿越和重新導向驗證缺口。升級同時收緊本機模型與開發驗證設定,自架使用者不能只替換容器而忽略環境變數。

John Bartholomew and Co. · Public domain · Image source
zh-Hant

OpenMAIC 1.0.1 於 9 月 6 日發布,修補四項經私下通報的安全問題。最嚴重的 GHSA-9m7h-vh2h-rc3w 影響 1.0.0 及更舊版本:預設未設定 `ACCESS_CODE` 時,中介層會放行 API 請求;五個接受使用者自訂模型或媒體端點的路徑,又只在 `NODE_ENV=production` 時執行 SSRF 檢查。兩個條件結合後,外部請求可迫使伺服器連線至 `169.254.169.254` 等雲端執行個體中繼資料服務,並可能把暫時性 IAM 憑證帶回回應。GitHub 將此項列為 Critical,CVSS 4.0 評分為 9.0。

另外三項漏洞涵蓋不同信任邊界:寫入教室資料時未限制 stage id,可能逸出預定目錄;持久化的投影片 HTML 未先清理,形成儲存型 XSS;模型供應商請求跟隨重新導向時沒有逐跳重新驗證目的地。修補版在資料持久化邊界清理 HTML、限制 stage id 字元,並檢查每一次重新導向,跨來源時移除憑證標頭。專案也加入掃描測試,防止受保護的呼叫點再次只在特定環境啟用檢查。

這起事件對代理應用的意義超過單一教育工具。OpenMAIC 可接收文件、產生投影片與影片,並允許使用者設定 OpenAI 相容或本機模型端點;這類「可設定後端」設計實際上等同提供伺服器端網路出口。若應用又把開發模式、預覽部署或無密碼設定當成可信環境,模型功能便可能跨越到雲端控制面。

自架者應升級至 1.0.1、輪替可能暴露的雲端憑證,並檢查出口防火牆與 IMDS 防護。新版最低要求 Node 22.19;開發環境中的 loopback 或私有位址預設也會被拒絕,連接 Ollama、Lemonade 等本機服務須明確設定 `ALLOW_LOCAL_NETWORKS=true`。這個相容性改變不應被當成一般升級雜訊,而是重新確認哪些程序可以代表伺服器對內網發出請求的安全邊界。

來源

  1. OpenMAIC v1.0.1 — Security and stability
  2. GHSA-9m7h-vh2h-rc3w security advisory
  3. OpenMAIC 1.0.1 security release analysis