微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

家用散热器VS板式暖气片哪个材质好(散热板什么牌子的好)

目前,常见的散热器材质主要有钢制、铝制、铜铝复合和铸铁等。家用散热器多采用钢制或铝制,而板式暖气片则以钢制为主,结构上通常由两片冲压钢板焊接而成,内部为空腔设计,水流通过时将热量传递到金属表面,再辐射☢️到室内…

家用散热器VS板式暖气片哪个材质好(散热板什么牌子的好)

苗梦初回应网友质疑:大家都会有自己的喜好(苗梦来简介)

来源:滚动播报 (来源:猛犸新闻) 【#苗梦初回应网友质疑#:大家都会有自己的喜好】12月14日,“声鸣远扬2025”8进7赛后选手接受@大象新闻 记者采访,@声鸣远扬-苗梦初 最后一个晋级,#苗梦初回应尚…

苗梦初回应网友质疑:大家都会有自己的喜好(苗梦来简介)

免费mp4格式转换器,7个靠谱的工具,亲测有效任您选!(免费mp4格式转换网站)

数据蛙视频转换器主打音频格式转换、视频格式转换,像M4V视频、MOV视频、MP4视频,以及MP3音频、MP2音频等多种格式,它都能轻松应对转换。 小编推荐的这7款免费mp4格式转换器,能让您尽情使用,视频格…

免费mp4格式转换器,7个靠谱的工具,亲测有效任您选!(免费mp4格式转换网站)

亚运三金得主举报训练基地负责人“索要奖金”?省体育局:正调查 冠军揭露队内乱象(亚运会3对3冠军成员)

北京时间12月15日,云南历史上首位亚运会三金得主、亚运会冠军王莉在『社交媒体』上发布视频,实名举报领导范继文贪污受贿。王莉表示,她曾在2023年杭州亚运会上夺得女子龙舟200米、500米和1000米三枚金牌🥇

亚运三金得主举报训练基地负责人“索要奖金”?省体育局:正调查 冠军揭露队内乱象(亚运会3对3冠军成员)

节能广播音响,找专业的看这几点(广播中的音响是什么)

随着公共广播系统在政府、企业、园区等场景的普及,能耗问题逐渐凸显。 专业节能广播音响需兼容现有系统,避免二次布线与设备更换。南昌航天广信科技有限责任公司的节能广播音响系列,凭借技术优势与场景适配能力,成为不…

节能广播音响,找专业的看这几点(广播中的音响是什么)