当前位置: 首页 > news >正文

一键触发漏洞:OpenClaw远程代码执行漏洞分析

深度安全研究团队depthfirst General Security Intelligence发现,开源AI个人助手OpenClaw(被超过10万开发者信任)存在一个高危漏洞,该漏洞已被武器化为可一键触发的远程代码执行攻击。攻击者仅需通过一个恶意链接即可完全控制受害者系统,无需任何用户交互。

漏洞技术原理分析

OpenClaw架构赋予AI Agent"上帝模式"权限,可访问消息应用、API密钥并无限制控制本地计算机。在这种高权限环境中,安全容错空间极其有限。

属性详情
产品OpenClaw(前称ClawdBot/Moltbot)
漏洞类型不安全URL参数处理+跨站WebSocket劫持
影响未经认证的系统级远程代码执行
CVSS评分高危(9.8+)
攻击向量网络(单一恶意链接)

该漏洞利用三个组件的串联缺陷:未经验证的URL参数接收、立即建立网关连接以及自动传输认证令牌。

攻击链详解

阶段描述
访问用户访问恶意网站
加载JavaScript加载带有恶意gatewayUrl的OpenClaw
泄露authToken发送给攻击者
连接WebSocket连接到localhost
绕过安全防护机制被禁用
执行攻击者运行任意命令

攻击者通过以下步骤完成攻击:

  1. app-settings.ts模块未经验证直接接收URL中的gatewayUrl参数并存入localStorage
  2. app-lifecycle.ts立即触发connectGateway(),将敏感authToken自动打包发送至攻击者控制的网关服务器
  3. 利用WebSocket源验证缺失漏洞,通过受害者浏览器建立本地连接
  4. 窃取令牌后,攻击者关闭安全机制并强制在主机执行命令

缓解措施

OpenClaw开发团队已紧急修复该漏洞,主要措施包括:

  • 增加网关URL确认弹窗
  • 取消自动连接行为
  • 建议v2026.1.24-1之前版本用户立即升级
  • 管理员应轮换认证令牌并审计命令执行日志

该事件凸显了在缺乏严格配置变更和网络连接验证的情况下,授予AI Agent无限制系统访问权限的安全风险。建议部署OpenClaw的组织:

  • 实施额外网络分段
  • 限制AI Agent进程的出站WebSocket连接
  • 严格审计认证令牌使用和权限变更
http://www.jsqmd.com/news/336478/

相关文章:

  • 2026废弃物暂存柜五大品牌排行榜 谁才是靠谱之选? - 品牌推荐大师
  • 2026年宁波留学中介前十机构盘点,性价比高选择解析 - 留学机构评审官
  • 自定义事件系统:$emit、$on、$off 的深度解析与实践应用
  • 如何科学地“设计”SFT 数据?一次关于 ODA 的完整平台级验证
  • 2026年口碑好的污泥压滤机/压滤机厂家推荐及采购参考 - 品牌宣传支持者
  • 机器学习输入层:从基础到前沿,解锁模型性能第一关
  • 2026 最新道路救援服务商 / 厂家 TOP5 评测!全国覆盖+24小时响应权威榜单发布,节假日/异地/长途/跨省救援首选品牌推荐 - 品牌推荐2026
  • Vue与Web Components的集成:技术原理、实践方案与生态协同
  • 书匠策AI:学术征途的「全维智囊」,让论文写作从“孤军奋战”到“智领未来”
  • 2026年适合送礼的高端瓶装水哪个牌子好:五大礼赠优选品牌测评 - 速递信息
  • 磷脂酰丝氨酸PS+DHA+神经酸脑活素品牌十大排名推荐:提高记忆助力脑活力 - 博客万
  • 深入隐藏层:解锁机器学习模型性能的核心奥秘
  • Text2DSL——自然语言转 Elasticsearch / Easysearch DSL 神器
  • 2026年评价高的轻型堆垛机/环形轨道堆垛机厂家推荐及选购指南 - 品牌宣传支持者
  • 强烈安利10个降AI率平台,千笔·专业降AI率智能体帮你解决AIGC检测难题
  • GitHub项目上传、删除与协议设置:新手到高手的完整指南
  • 2026年全国青石板厂家权威推荐榜 生态耐用适配多场景 全景解析选型方向 - 深度智识库
  • Qt学习全攻略:从核心原理到本地项目实战
  • 2026年麻将机品牌推荐:基于商业运营长期测试评价,针对管理效率与成本痛点指南 - 品牌推荐
  • 【C++基础与提高】第六章:函数——代码复用的艺术 - 教程
  • 2026年知名的3寸脚轮/5寸脚轮厂家推荐及选购指南 - 品牌宣传支持者
  • 2026年包装封箱机厂家权威推荐:自动化/智能/物流封箱机及全自动封箱设备实力厂家精选 - 品牌推荐官
  • 【流程思维】五、重要根源: 穿透表象,重塑系统
  • IE浏览器未过时,https://iebrowser-cn.com一键获取适配
  • Cyclin D1抗体在肺癌放疗抵抗研究中揭示何种机制?
  • 2026年性价比高的欧美空运小包货代有哪些 - 工业品牌热点
  • 丝氨酸/苏氨酸磷酸化抗体在蛋白质合成研究中发挥何种作用?
  • EpCAM抗体在肿瘤诊疗中有何关键应用价值?
  • 2026年靠谱的四向车立体库/贯通式货架立体库厂家选购指南与推荐 - 品牌宣传支持者
  • Excel日期函数全解析:从基础拆解到实战计算,一文搞定日期处理