news 2026/2/23 12:01:56

Open WebUI出现高危漏洞,免费模型或成企业后门

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Open WebUI出现高危漏洞,免费模型或成企业后门

安全研究人员发现Open WebUI存在一个高危漏洞,该平台是一个自托管的大语言模型企业界面。这个漏洞编号为CVE-2025-64496,允许通过直连功能连接的外部模型服务器注入恶意代码并劫持AI工作负载。

漏洞产生的原因

该漏洞源于对服务器发送事件(SSE)的不安全处理,可能导致账户被接管,在某些具有扩展权限的情况下,还可能在后端服务器上执行远程代码。

根据Cato CTRL的研究发现,如果员工在"免费GPT-4替代方案"等借口下,将Open WebUI连接到攻击者控制的模型端点,前端可能被欺骗悄悄执行注入的JavaScript代码。该代码会从浏览器上下文中窃取JSON Web令牌(JWT),为攻击者提供对受害者AI工作空间、文档、聊天记录和嵌入式API密钥的持久访问权限。

受影响版本及修复方案

该漏洞影响Open WebUI 0.6.34及之前的所有版本,已在v0.6.35版本中修复。企业用户应立即对生产部署进行补丁更新。

Cato研究人员表示,问题出现在直连功能上,该功能旨在让用户将Open WebUI连接到外部的OpenAI兼容模型服务器。平台的SSE处理器信任来自这些服务器的传入事件,特别是标记为"{type: execute}"的事件,并通过动态JavaScript构造器执行其载荷。

当用户通过社会工程手段连接到恶意服务器时,该服务器可以流式传输包含可执行JavaScript的SSE。该脚本可以完全访问浏览器的存储层,包括用于身份验证的JWT。

攻击机制分析

Cato研究人员在博客文章中指出:"Open WebUI将JWT令牌存储在localStorage中,页面上运行的任何脚本都可以访问它。令牌默认情况下是长期有效的,缺乏HttpOnly属性,并且是跨标签页的。当与执行事件结合时,这为账户接管创造了机会。"

根据NVD描述,该攻击需要受害者启用直连功能(默认情况下是禁用的)并添加攻击者的恶意模型URL。

风险扩大可能性

风险不仅仅停留在账户接管层面。如果被攻击的账户具有workspace.tools权限,攻击者可以利用该会话令牌通过Open WebUI的工具API推送经过身份验证的Python代码,该代码在没有沙箱或验证的情况下执行。

这将浏览器级别的攻击转变为后端服务器上的完整远程代码执行。一旦攻击者获得Python执行权限,他们就可以安装持久化机制,渗透到内部网络,访问敏感数据存储,或发起横向攻击。

安全评级和修复建议

该漏洞在NVD中获得了8分(满分10分)的高严重性评级,在GitHub中获得了7.3分的基础评分。该漏洞被评为高危而非严重,反映了利用该漏洞需要启用直连功能,并且需要用户首先被诱骗连接到恶意外部模型服务器的事实。

Open WebUI v0.6.35中的补丁缓解措施包括完全阻止来自直连的"execute"SSE事件,但任何仍在使用旧版本的组织都面临风险。此外,研究人员建议将身份验证迁移到具有轮换机制的短期HttpOnly cookie。他们补充说:"与严格的CSP配对,禁止动态代码评估。"

Q&A

Q1:CVE-2025-64496漏洞是什么?

A:这是Open WebUI中发现的一个高危安全漏洞,允许外部模型服务器通过直连功能注入恶意代码并劫持AI工作负载。该漏洞源于对服务器发送事件的不安全处理,可能导致账户被接管或远程代码执行。

Q2:哪些版本的Open WebUI受到影响?

A:该漏洞影响Open WebUI 0.6.34及之前的所有版本。漏洞已在v0.6.35版本中修复,企业用户应立即对生产部署进行补丁更新。

Q3:如何防范这个安全漏洞?

A:首先应立即升级到Open WebUI v0.6.35或更高版本。其次,谨慎使用直连功能,避免连接不可信的外部模型服务器。研究人员还建议将身份验证迁移到短期HttpOnly cookie,并实施严格的内容安全策略。


版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/2/19 4:47:31

5大AI分类模型对比:云端GPU 3小时完成选型测试

5大AI分类模型对比:云端GPU 3小时完成选型测试 引言 作为电商初创团队的技术负责人,你是否遇到过这样的困境:需要为商品分类系统选择合适的AI模型,但团队成员都用Mac办公,本地无法运行测试;租用服务器包月…

作者头像 李华
网站建设 2026/2/17 5:02:17

分类器+知识图谱联动:云端GPU快速构建行业解决方案

分类器知识图谱联动:云端GPU快速构建行业解决方案 引言 在当今AI应用落地的过程中,很多领域专家都面临一个共同困境:手头积累了大量的结构化行业知识(比如医疗诊断标准、法律条文体系或金融风控规则),却苦…

作者头像 李华
网站建设 2026/2/20 20:20:44

从抽检到全检,光学筛选正在重写紧固件质量底线

在全球制造业对产品质量提出更高要求的背景下,紧固件这一基础零部件的质量控制正在经历深刻变革。尤其在汽车、航空航天和高端装备制造领域,对紧固件的可靠性、尺寸一致性和外观精度要求极为严格,传统依赖人工抽检的质量管理模式正在逐步被更…

作者头像 李华
网站建设 2026/2/21 10:03:12

从零开始使用PDF-Extract-Kit镜像,轻松提取公式与表格

从零开始使用PDF-Extract-Kit镜像,轻松提取公式与表格 引言 在学术研究和工程实践中,处理PDF文档中的公式和表格是一项常见且繁琐的任务。传统的手动提取方式不仅耗时费力,还容易出错。为了解决这一痛点,我们引入了PDF-Extract-K…

作者头像 李华
网站建设 2026/2/19 23:35:46

零代码玩转AI分类器:云端可视化工具,2块钱体验高级功能

零代码玩转AI分类器:云端可视化工具,2块钱体验高级功能 引言:电商店主的新利器 作为电商店主,你是否每天被海量商品评论淹没?好评、差评、咨询、投诉混杂在一起,手动分类不仅耗时费力,还可能错…

作者头像 李华
网站建设 2026/2/16 16:42:25

SpringBoot + LangChain4j + Ollama:本地大模型接入 Java 应用,智能客服快速落地

传统客服的痛点 在我们的日常开发中,经常遇到这样的需求: 客服每天重复回答同样的问题:"我的订单怎么还没到?" 客服人手不够,高峰期响应慢 人工客服培训成本高,服务质量参差不齐 节假日人力成本高,但业务不能停 传统的人工客服不仅成本高,而且效率低下。…

作者头像 李华