漏洞总结 漏洞概述 漏洞类型:未授权远程代码执行(Remote Code Execution) 漏洞编号:#1447 修复提交:c7bb167 修复时间:2024年 影响组件:OpenViking 平台的 OpenAPI HTTP 路由 影响范围 所有启用了 OpenAPI 接口的 OpenViking 部署实例 未配置 API Key 验证的 HTTP 路由端点 攻击者可通过未认证的 HTTP 请求直接控制机器人 修复方案 1. 强制 API Key 验证:为所有 OpenAPI HTTP 路由端点添加 API Key 验证机制 2. 配置检查:在路由处理前检查 API Key 是否已配置 3. 错误响应:未配置 API Key 时返回 503 状态码和详细错误信息 4. 密钥验证:使用 进行安全的密钥比较 POC 代码(来自测试文件)