漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Composio SDK < 0.2.32-beta.283 - Sensitive File Upload via tool-file-uploads.ts
Vulnerability Description
Composio SDK before 0.2.32-beta.283 contains a path validation bypass vulnerability that allows attackers to read and exfiltrate sensitive files by exploiting a missing assertSafeFileUploadPath check in the readFileFromDisk function within tool-file-uploads.ts. Attackers can exploit prompt injection to manipulate file_uploadable parameters to reference sensitive paths such as SSH private keys, causing the CLI to upload credential files to attacker-controlled storage.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Vulnerability Type
文件名或路径的外部可控制
Vulnerability Title
Composio 输入验证错误漏洞
Vulnerability Description
Composio是Composio公司开源的一个适用于 AI 代理的生产就绪工具集。 Composio 0.2.32-beta.283之前版本存在输入验证错误漏洞,该漏洞源于路径验证绕过,readFileFromDisk函数中缺少assertSafeFileUploadPath检查,攻击者可通过提示注入操纵file_uploadable参数引用敏感路径(如SSH私钥),导致CLI将凭据文件上传到攻击者控制的存储设备,从而读取和泄露敏感文件。
CVSS Information
N/A
Vulnerability Type
N/A