Goby 漏洞安全通告|Moltbot(Clawdbot)Gateways 未授权访问漏洞

漏洞名称: Moltbot(Clawdbot)Gateways 未授权访问漏洞

风险等级:

高危

漏洞描述:

Clawdbot(现已更名为Moltbot)是一款于2026年发布的开源个人AI智能体,在GitHub 拥有 96.3k star。它采用本地优先架构,能通过常用聊天软件接收指令,直接操控电脑执行任务,并具备持久记忆能力。其定位是一个能真正执行实际工作的AI助手。

该产品存在认证逻辑缺陷,当部署在NGINX或Caddy等反向代理之后且未配置gateway.trustedProxies时,所有外部请求的源IP地址会被代理服务器替换为127.0.0.1。由于Clawdbot的默认配置会信任来自localhost的连接并自动授予权限,导致外部攻击者无需任何凭证即可绕过认证机制,直接访问并控制Clawdbot实例。攻击者可借此通过提示注入、响应篡改等方式操纵AI助手,窃取其管理的包含大量第三方服务凭证在内的敏感遥测数据,危害性极高。鉴于其利用门槛低、可直接导致核心业务数据泄露,建议企业立即排查并修复所有暴露在公网的Clawdbot实例。

FOFA自检语句:

app="Moltbot"

受影响版本:

存在默认localhost信任配置且未正确配置gateway.trustedProxies的版本。

临时修复方案:

参考官方最新安全指南,应用安全补丁(如GitHub PR #1795),确保在生产环境中正确配置gateway.trustedProxies参数,禁用默认的localhost信任机制。

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
yydbjx33 分钟前
KACHIE发圈更隐蔽,博容安可的侧键推杆是不是不如它?
安全·求救器·防身
小五传输38 分钟前
自主可控建设指南:Serv-u替代方案,实现平滑迁移业务不中断
大数据·运维·安全
HuiJingJiTuanIM2 小时前
[特殊字符]企业级IM即时通讯系统优势|稳定、安全、灵活扩展
安全·实时互动·私有化部署·私域·极光鸟·灰鲸
天天进步201512 小时前
UI-TARS 源码解析 #10:parse_action 源码解析:如何用 AST 安全解析模型生成的函数调用?
安全·ui
大耳朵-小飞象14 小时前
电力安全运维的智能密码:BACS如何破解设备全生命周期管理难题,让电网安全“看得见、管得住”?
运维·安全·智慧城市·能耗系统·楼宇智控·未来生活
wuhanzhanhui16 小时前
视觉革命与主动安全:2026武汉汽车电子展会定档,看芯片如何定义驾驶
安全·汽车
王维同学18 小时前
[原创][Windows C++]LSA 认证、安全与通知包的注册表枚举
c++·windows·安全
国科安芯20 小时前
星间光链路:AS32S601型抗辐射MCU在空间激光通信终端控制中的技术实现
服务器·网络·单片机·嵌入式硬件·物联网·安全·信息与通信
栩栩云生21 小时前
AI 写代码犯的错,早被写进了错题集
linux·安全·ai编程
huijingjituan21 小时前
新一代IM聊天软件|构建企业专属智能通讯生态
安全·实时互动·即时通讯·极光鸟·灰鲸