漏洞概述 MetaGPT 允许主机文件访问超出工作区边界,导致敏感系统文件和用户配置文件被读取。具体表现为: 可以读取 可以读取 可以读取与凭证相邻的路径,如 和 影响范围 系统用户信息:如 中的内容 Git 用户身份:如 中的用户名和邮箱 凭证相邻文件:如 和 其他潜在风险:在更受限的环境中,可能扩展到 、 、 文件等 修复方案 首选修复 默认强制执行严格的工作区边界进行文件访问 推荐控制措施: - 除非明确授权,否则拒绝工作区外的绝对路径读取 - 解析路径并验证其是否在工作区根目录下 - 默认阻止已知敏感目录(如 、 、 、凭证存储) 额外加固 在读取工作区外的文件时警告用户 记录并显示外部文件访问尝试 提供禁用工作区外主机文件访问的硬模式 POC 代码 场景 1:系统文件访问 场景 2:用户 Git 配置和凭证发现 核心问题 MetaGPT 允许任务驱动的访问超出工作区边界的主机文件,包括敏感系统文件和用户配置文件。这种缺乏边界执行的情况为凭证发现和主机侦察创造了现实路径。