AIで人生をハッキングするとハッキングされる可能性がある:AIオーケストレーションプラットフォームはどのように設計上RCEを出荷するか
著者です。NocoBase、Flowise、Langflow、Dify、Activepieces、Kestra、Airflowを監査し、14件の発見事項を開示しました。どのプラットフォームも、ワークフローに触れることができる人は誰でもホスト上でコードを実行できると信頼されるという同じ前提を継承していました。これはラップトップ上の開発ツールとしては問題ありませんが、認証されていないWebhookを備えたマルチテナントHTTPサービスとしては問題ありません。最初に皆さんに見ていただきたいチェーンはFlowiseのものです(セクション2.2):認証されていないリクエスト → プロンプトインジェクション → LLMがPythonを出力 → 危険なライブラリがモデルに何も尋ねられる前に事前にインポートされていたため、38パターンの正規表現ブロックリストがそれを通過 → RCE。
2つのベンダーはレポートを意図したとおりに動作するとクローズし、私は彼らの立場を公正に表現しようとしました。
この研究はDEFCON 34でも発表されましたが、現在は公開されています。
質問があれば喜んでお答えします。
完全なホワイトペーパーはこちらで入手できます:https://www.endorlabs.com/learn/how-ai-orchestration-platforms-ship-rce-by-design /u/p80n-secより投稿