当前位置: 首页 > news >正文

Goby 漏洞安全通告|Moltbot(Clawdbot)Gateways 未授权访问漏洞

漏洞名称:Moltbot(Clawdbot)Gateways 未授权访问漏洞

风险等级:
高危

漏洞描述:
Clawdbot(现已更名为Moltbot)是一款于2026年发布的开源个人AI智能体,在GitHub 拥有 96.3k star。它采用本地优先架构,能通过常用聊天软件接收指令,直接操控电脑执行任务,并具备持久记忆能力。其定位是一个能真正执行实际工作的AI助手。

该产品存在认证逻辑缺陷,当部署在NGINX或Caddy等反向代理之后且未配置gateway.trustedProxies时,所有外部请求的源IP地址会被代理服务器替换为127.0.0.1。由于Clawdbot的默认配置会信任来自localhost的连接并自动授予权限,导致外部攻击者无需任何凭证即可绕过认证机制,直接访问并控制Clawdbot实例。攻击者可借此通过提示注入、响应篡改等方式操纵AI助手,窃取其管理的包含大量第三方服务凭证在内的敏感遥测数据,危害性极高。鉴于其利用门槛低、可直接导致核心业务数据泄露,建议企业立即排查并修复所有暴露在公网的Clawdbot实例。

FOFA自检语句:
app=“Moltbot”

受影响版本:
存在默认localhost信任配置且未正确配置gateway.trustedProxies的版本。

临时修复方案:
参考官方最新安全指南,应用安全补丁(如GitHub PR #1795),确保在生产环境中正确配置gateway.trustedProxies参数,禁用默认的localhost信任机制。

漏洞检测工具:
鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞:Goby历史漏洞合集

http://www.jsqmd.com/news/320122/

相关文章:

  • 2026年温州优质反应釜供应商深度评估与选择指南
  • Goby 漏洞安全通告|SmarterMail ConnectToHub /api/v1/settings/sysadmin/connect-to-hub 命令执行漏洞(CVE-2026-24423)
  • 2026年1月南通离婚律师服务团队哪家强
  • 广告装饰制作行业分析:2026年厂家选择策略
  • 2026年靠谱的母婴选用板材/香杉实木生态板用户好评厂家排行
  • 2026年评价高的全屋定制品牌/性价比全屋定制综合实力榜
  • 2026年宜昌夷陵区优质农用器械批发服务商综合评测与选购指南
  • 若依微服务部署
  • 前后端分离大学生心理健康管理系统系统|SpringBoot+Vue+MyBatis+MySQL完整源码+部署教程
  • SpringBoot+Vue 多媒体素材库开发与应用平台完整项目源码+SQL脚本+接口文档【Java Web毕设】
  • Product Hunt 每日热榜 | 2026-01-29
  • 2026年山西工程测量服务商综合评估与推荐
  • 2026河北热风真空回流焊设备评测与选型指南
  • 2026年知名的板材/家用板材厂家推荐及选择指南
  • 2026年口碑好的装修实木板/多层实木板厂家推荐及选购参考榜
  • Gin 框架核心介绍 + 快速上手实战
  • 美食烹饪互动平台信息管理系统源码-SpringBoot后端+Vue前端+MySQL【可直接运行】
  • 2026年知名的仿古金属屋面/铝镁锰金属屋面热门厂家推荐榜单
  • 2026年比较好的金色仿古铝瓦/中式仿古铝瓦厂家最新用户好评榜
  • 2026年山东石榴汁生产商综合实力Top5解析
  • 2026年纯原榨石榴汁核心厂商深度选型指南
  • uniapp打包微信小程序使用插件
  • 2026年四川聚四氟乙烯喷涂平台口碑榜单推荐
  • 2026热镀锌钢格板谁家好?热镀锌钢格栅生产厂家及钢格栅厂家推荐
  • 软件开发公司新蓝海:2026年如何借力AI开发平台,降本增效接大单?
  • 代码共识取代平台独裁:DeSpend的DAO治理如何重塑电商信任基石
  • AI开发平台的“三化”融合与场景落地新范式
  • Zotero 8.0.1 生产力全开:2026 英文文献批量下载、自动化脚本与 AI 深度分析全攻略
  • 2026年浙江安卓云手机平台专业评估与厂商精选
  • 2026年浙江云手机服务商评测:安卓生态为何成为企业首选?