微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

辛芷蕾新作《女神蒙上眼》首播获赞,“罗生门”式单元案件引全网追更(辛芷蕾短片)

女神蒙上眼》采用单元故事结构,通过十余个法律案件串联起职场博弈、情感纠葛与社会思辨,展现法律条文在现实生活中的应用案例,也通过委托人的命运抉择折射出当代社会的多元议题,以“法理与人性”的碰撞为核心,为观众…

辛芷蕾新作《<strong>女神蒙上眼</strong>》首播获赞,“罗生门”式单元案件引全网追更(辛芷蕾短片)

FC30水电双系留无人机:为保利大剧院拂去尘埃,焕新艺术地标

如今,南京飞鹰FC30水电双系留无人机携智能科技而来,以地面持续供能供水的核心优势,为这座艺术地标量身定制清洁方案,在守护建筑美学的同时,重塑高空清洁的安全与高效标准。针对大剧院不同区域的清洁需求,单机每小时…

FC30水电双系留无人机:为保利大剧院拂去尘埃,焕新艺术地标

重汽豪沃XT7pro国六货车NX驾驶室的那些必备配件,凉席床垫如何选?(重汽豪沃th7视频)

想要为你的重汽豪沃XT7pro国六货车NX驾驶室配备合适的配件吗?本篇文章为你详细介绍各种实用的车内设施,包括卧铺垫、冷却垫和其他必需品。我们还将告诉你如何根据个人偏好选择最合适的凉席床垫,以确保舒适安全的驾驶体验。

重汽豪沃XT7pro国六货车NX驾驶室的那些必备配件,凉席床垫如何选?(重汽豪沃th7视频)

青翼物联:怎么解决物联网卡频繁掉线问题?【手机禁用】(青翼技术服务有限公司)

如果你选的运营商在某个区域覆盖不好,设备就会反复掉线重连。第一步先做现场信号测试,用专业设备或者手机安装同款运营商的卡,在设备安装位置测试信号强度📶RSRP和信噪比SINR。如果信号低于-100dBm,先解决覆…

青翼物联:怎么解决物联网卡频繁掉线问题?【手机禁用】(青翼技术服务有限公司)

王新军和唐静如今境况,一个成家庭煮夫,一个逆袭女强人至今单身(王新军和唐静的儿子王子涵照片)

许多人回看那段时光,会用牺牲这个词来形容唐静的付出,但对她来说,那只是她自己做出的真实选择。她并非被生活所迫退出,而是自己按下了暂停键。许多人到了中年,难免被社会给上标签,唐静也不例外。有人记住她是某人…

王新军和唐静如今境况,一个成家庭煮夫,一个逆袭女强人至今单身(王新军和唐静的儿子王子涵照片)