微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)

微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全工程师)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 Windows 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告 MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

郑恺秒懂绒花,夫妻默契十足,节目组却摆了个大乌龙(支付宝怎样可以不接受对方转账)

最近,在大家都挺爱看的综艺奔跑吧里,有个听歌找歌曲名的游戏环节,郑恺可真是给咱们秀了一把夫妻之间的默契啊。所以,当绒花的音乐一响,郑恺能那么快地反应过来,找对歌曲名,这也算是对苗苗的一种支持和肯定了。 这次奔…

郑恺秒懂绒花,夫妻默契十足,节目组却摆了个大乌龙(支付宝怎样可以不接受对方转账)

科达利取得电池顶盖及电池单体专利,能将顶盖本体和密封件发生变形的面积控制在缓冲槽以内的范围(科达锂电池用什么电芯)

金融界2025年8月6日消息,国家知识产权局信息显示,深圳市科达利实业股份有限公司取得一项名为“电池顶盖及电池单体”的专利,授权公告号CN223193880U,申请日期为2024年08月。通过天眼查大数据分析…

科达利取得电池顶盖及电池单体专利,能将顶盖本体和密封件发生变形的面积控制在缓冲槽以内的范围(科达锂电池用什么电芯)

iPhone17系列仅标准版没涨价 分析师称Pro机型将上调50美元

其中iPhone17Air、iPhone17Pro及iPhone17Pro Max起售价预计较前代上涨50美元,分别达到949美元、1049美元和1249美元,而iPhone17标准版将维持799美元的定价策…

iPhone17系列仅标准版没涨价 分析师称Pro机型将上调50美元

众联科技Care+:以领先安全能力,赋能企业全球稳健发展(众联科技产业园)

作为国内领先的数智化服务提供商,众联科技在为企业客户提供高价值服务数智化转型方案的同时,也一直将安全视为生命线,致力于保证客户信息安全,以共同的责任感与专业标准为导向,在安全方面持续深耕投入,打造了“众联科技…

众联科技Care+:以领先安全能力,赋能企业全球稳健发展(众联科技产业园)

“刷脸就餐”,3元吃到饱!三亚这个食堂的操作走心了

在移动支付普及的当下,部分老年人因软件操作复杂、不熟悉智能操作被挡在便捷服务之外,一顿饭常常要在支付环节费不少劲。结算效率低,就餐高峰时容易排起长队,影响老年人的用餐体验。 “刷脸就餐”,看似只是一个简单的数…

“刷脸就餐”,3元吃到饱!三亚这个食堂的操作走心了