AutoJack: die Schwachstelle von AutoGen Studio, die einen IA-Browser in ein Gateway zu Ihrem System verwandelt

Autor: Veröffentlicht 4 min de lectura 159 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft-Forscher haben eine technische Analyse einer operativen Kette namens AutoJack dass ein IA-Navigationsmittel in einen Remote-Befehlsausführungsvektor im Hostsystem verwandelt. Der Angriff erfordert keine zusätzlichen Anmeldeinformationen oder Interaktion vom Benutzer, sobald der Agent die bösartige Seite lädt: Es ist genug, dass der Agent eine vom Angreifer kontrollierte URL (z.B. durch einen eingebetteten Link oder eine schnelle Injektion) öffnet und das JavaScript dieser Seite einen privilegierten lokalen Dienst erreicht und einen Prozess im Auftrag des Kontos startet, das AutoGen Studio betreibt.

Das Versagen liegt in der Implementierung von AutoGen Studio, der Protokoll-Schnittstelle von AutoGen, und wie es einen Kanal freigibt, genannt MCP WebSocket. Schwachstelle ist die Summe von drei Konstruktionsfehlern: Lokalhost als Vertrauensgrenze behandeln, Authentifizierung auf MCP-Strecken aussetzen, indem angenommen wird, dass der Handler Tokens überprüfen würde und ohne Filter den Befehl aus einem Anforderungsparameter ausführen würde. Das Ergebnis ist, dass eine Website, die vom lokalen Agenten geöffnet wird, sich effektiv verhält, als ob es lokal wäre und kann den privilegierten Dienst zur Ausführung beliebig binär bestellen.

AutoJack: die Schwachstelle von AutoGen Studio, die einen IA-Browser in ein Gateway zu Ihrem System verwandelt
Bild generiert mit IA.

Ein operatives Detail, das das reale Risiko für die meisten Benutzer geändert hat, ist die Verteilung: Die stabile Version, die zum Zeitpunkt des Berichts in PyPI veröffentlicht wurde (0.4.2.2) hat die verletzliche MCP-Route nicht aufgedeckt, so dass eine Standardinstallation mit pip install autogenstude Ich war nicht betroffen. Vorabversionen (0.4.3.dev1 und 0.4.3.dev2) enthielten jedoch den verletzlichen Handler und wurden in PyPI veröffentlicht; pip installiert keine Vorabversionen, es sei denn, explizit mit --pre oder set die Version angefordert, so dass diejenigen, die diese Gebäude installiert wurden freigelegt. Microsoft veröffentlichte die Aushärtung im Hauptquellencode; die Anordnung bewegte die Parameter auf den Server nach einer Single-Use-Session und zwang den Durchgang durch normale Authentifizierung. Das offizielle Repository ist in https: / / github.com / microsoft / autogen und das veröffentlichte Paket erscheint in https: / / pypi.org / Projekt / autugenstudio /.

Aus Risikosicht, die Operation erlaubt CERs mit den Privilegien des Kontos, das AutoGen Studio, die zur Exfiltration von Geheimnissen, Persistenzinstallationen oder Seitenbewegungen führen kann, wenn dieses Konto einen weiten Zugriff hat. Microsoft beschrieb die Forschung als solche und meldete keine aktive Ausbeutung in der Natur, aber das zugrunde liegende Muster - ein Agent, der unzuverlässige Inhalte und lokale Dienstleistungen mit überschüssiger Leistung segelt - erscheint bereits in anderen Befunden, wie Probleme im Zusammenhang mit Semantic Kernel (eingetragen in CVE, zum Beispiel auf der NVD-Basis) und Phishing Vektormuster mit Seitensummen.

Wenn Sie AutoGen Studio oder entwickeln Agenten mit der Fähigkeit, das Internet zu navigieren, gibt es sofortige und praktische Maßnahmen, die Sie anwenden müssen. Zuerst überprüfen Sie, welche Version Sie installiert haben: suchen Sie nach Versionen mit dev Suffix oder Vor-Release in Ihrer Umgebung ( pip freeze oder pip show autogenstudio) und, wenn Sie eine Vor-Release bauen aus Zweig 0.4.3.dev *, nehmen Sie an, dass Sie gefährdet sind. Bis es eine offizielle Veröffentlichung mit dem Patch gibt, ist die sichere Lösung, den aktualisierten Hauptzweig aus dem Repository zu entfernen und aus dieser Quelle zu implementieren oder ohne MCP in die bekannte stabile Version zurückzukehren.

AutoJack: die Schwachstelle von AutoGen Studio, die einen IA-Browser in ein Gateway zu Ihrem System verwandelt
Bild generiert mit IA.

Wenn Sie nicht sofort aktualisieren können, reduzieren Sie die Angriffsfläche: AutoGen Studio nicht auf der gleichen Maschine wie Agenten, die unzuverlässige Inhalte laden. Prozesse in separaten Containern oder virtuellen Maschinen isolieren, den Service unter einem Minimum an Privilegien ausführen und den Zugriff auf sensible lokale Dienste von automatisierten Navigationsumgebungen blockieren. Parallel dazu bedarf es einer strengen Authentifizierung für jede lokale Flat-Control und wendet eine Freigaberichtlinie für jede Prozessdurchführung von internen Diensten an.

Für Entwickler und Agent Frame Halter ist die Lektion klar und wiederkehrend: localhost ist kein zuverlässiger Sicherheitsumfang. Die Gestaltung von Verwaltungswegen, die einem Ursprung zu 127.0.0.1 vertrauen, ist gefährlich, wenn lokale Agenten externe Seiten navigieren. Immer Authentifizierung in der Kontrollebene implementieren, Lesebefehle von URL-Parametern vermeiden, kritische Parameter auf dem Server hinter Single-Use-Sitzungskennungen speichern und Berechtigungskontrollen und Freigabelisten auf dem Server vor dem Starten von Prozessen anwenden.

Schließlich, für Risikomanager und Antwortausrüstung, ist dies eine Erinnerung an Audit Agent-Architekturen: Es identifiziert lokale Dienste mit Lauffähigkeit, überprüft, wie sie ausgesetzt sind (Sockets, WebSockets, APis REST), bestätigt, dass sie durch Authentifizierung Middleware passieren und nicht akzeptieren direkte Anweisungen von Web-Inhalte, die dem Agent hinzugefügt. Die Probleme, die AutoJack erlaubten, sind nicht ausschließlich von AutoGen Studio; das Muster kann in anderen Agent-Implementierungen wiederholt werden, die offene Web-Navigation mit einer leistungsstarken lokalen Kontrolle kombinieren. Für den technischen Bezug auf ähnliche Sicherheitslücken und deren zugeordnete CVE siehe NVD in https: / / nvd.nist.gov / und die Veröffentlichungen des offiziellen AutoGen-Repositorys in GitHub im Auge behalten.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.