Difier Tapez sur la vulnérabilité qui crée une façon silencieuse d'exfilter les conversations et les documents sur les plateformes multi-tenues

Auteur: Publié 4 min de lectura 135 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en sécurité ont identifié une chaîne d'échecs dans Dify, une plate-forme open-source pour les workflows d'agents et plus de 146 000 étoiles dans GitHub, ce qui a permis d'exfilter silencieusement les conversations et les fichiers d'autres applications hébergées dans leur service multi-tenu. L'ensemble des échecs, baptisés par les découvreurs comme DifyTap, comprend les erreurs dans l'autorisation et la consolidation des itinéraires qui, combinés, permettent à un attaquant de lire des messages, des réponses modèles et d'autres documents sans authentification complexe ou accès privilégié.

Au-delà du titre, la gravité réelle réside dans la nature persistante et discrète du canal d'évacuation : un attaquant peut s'enregistrer librement sur la plateforme, mettre en place son propre fournisseur de trace pour une application publique et rediriger tous les appels de suivi là-bas, créant ainsi un piste silencieuse pour saisir chaque entrée et réponse générée par les modèles. En outre, d'autres défauts ont permis de manipuler les demandes au service de plugin interne et de prévisualiser des fragments de documents seulement connaissant un UUID, une situation qui rompt les limites de l'isolement entre locataires et utilisateurs au sein du même locataire.

Difier Tapez sur la vulnérabilité qui crée une façon silencieuse d'exfilter les conversations et les documents sur les plateformes multi-tenues
Image générée avec IA.

Le rapport indique également la dépendance à une version vulnérable de PDFium avec un type d'utilisation-après-libre échec (enregistré comme CVE-2024-5846), qui pourrait être exploité avec un PDF malveillant pour corrompre la mémoire dans le processus parseum. La combinaison de vulnérabilités logiques sur la plateforme et de bibliothèques natives vulnérables souligne la nécessité de s'attaquer à la fois à la zone Web et à la pile de tiers.

Pour ceux qui opèrent ou se développent sur les plates-formes multi-tentes IA, il y a un ensemble clair de leçons: valider strictement la séparation entre locataires, minimiser l'exposition des identificateurs de ressources et ne pas faire confiance à la présence d'authentification en soi. Dans la pratique, il s'agit de revoir les contrôles d'autorisation des paramètres qui acceptent les UUID ou les itinéraires, d'appliquer des URL robustes pour l'assainissement et d'empêcher que les paramètres internes (tels que le démon de plugins) ne soient accessibles à partir de la couche publique de l'application.

Difier Tapez sur la vulnérabilité qui crée une façon silencieuse d'exfilter les conversations et les documents sur les plateformes multi-tenues
Image générée avec IA.

Quant aux actions immédiates, les opérateurs de Dify devraient mettre à jour la version où la plupart des défaillances ont été corrigées (le correctif a été publié dans la version v1.14.2) et surveiller la prochaine livraison pour résoudre les problèmes restants. Vous pouvez voir la version dans le dépôt officiel de Dify : https: / / github.com / didy-ai / digy / releases / tag / v1.14.2. Il convient également de mettre à jour les bibliothèques de rendu des PDF et d'examiner les CVE connus, par exemple l'entrée NVD sur la vulnérabilité PDFium : https: / / nvd.nist.gov / vuln / detail / CVE-2024-5846.

Afin de réduire les risques pendant le déploiement des correctifs, il est conseillé de restreindre l'accès du public aux applications inutiles, de désactiver les fournisseurs externes de trace pour vérifier leur sécurité, de faire pivoter les identifiants et les clés d'intégration, et de permettre la surveillance de l'intégrité et des alertes spécifiques pour des taux de trace anormales ou des demandes de paramètres internes. Au niveau du développement, l'introduction de tests automatisés qui simulent des contextes multi-tenus (y compris les tentatives de traversée et les utilisations des UUID de tiers) aidera à détecter des régressions dans les contrôles d'accès.

Enfin, l'impact met en évidence un problème structurel dans les écosystèmes et les unités à base de conteneurs dans les bibliothèques autochtones : les différences entre les déploiements (images, drapeaux d'exécution, configuration réseau) peuvent créer des "cracks" que les scanners traditionnels ne voient pas. Recommandation à l'intention des gestionnaires de produits : combiner l'analyse statique et l'analyse dynamique, inclure des tests de résistance axés sur l'isolement des locataires et maintenir les programmes de rebond des bogues pour saisir les erreurs logiques qui n'apparaissent pas dans l'analyse des unités.

Couverture

Autres

Plus de nouvelles sur le même sujet.