开源AI助手OpenClaw(原名Moltbot/ClawdBot)近日被安全研究人员披露存在一个严重的安全漏洞,攻击者仅需诱导用户点击一次特制的恶意链接,即可在受害者设备上实现远程代码执行(RCE)。该漏洞的根源在于OpenClaw控制台在架构设计上缺乏对输入源的严格验证,应用直接信任URL参数中的`gatewayUrl`字段,并在启动时自动建立WebSocket连接。这种机制导致应用在加载恶意URL时,会将本地存储的高权限认证Token随握手请求发送至攻击者控制的服务器。一旦攻击者获取了这一Token,便能利用受害者的本地Gateway接口进行反向连接。通过修改本地配置,攻击者可以关闭代码执行确认弹窗、放宽工具策略限制,进而调用具备高权限的接口,在受害者机器上执行任意系统命令。值得注意的是,即使本地Gateway仅监听127.0.0.1回环地址,也无法防御此类经过授权的连接攻击。目前,官方已发布补丁修复了该问题,并引入了网关地址连接的二次确认弹窗以防止此类攻击。
事件分析
此次OpenClaw漏洞事件深刻揭示了AI智能体与自动化工具架构中日益凸显的安全隐患。随着AI编程工具和智能体在开发者工作流中的普及,为了追求极致的“零操作”便利性,这类软件通常被赋予了操作本地文件系统和执行Shell命令的高权限。传统的“本地回环”(Localhost)安全思维在面对拥有“可信”客户端入口的攻击时已显失效:当客户端界面盲目信任外部输入来配置后端连接地址时,实际上是在用户的交互界面与系统底层之间建立了一道隐秘的通道。这表明,下一代AI开发工具在构建“模型-工具-执行”链路时,必须引入更严格的输入验证机制。从产业影响来看,此类事件将推动行业重新审视MCP(Model Context Protocol)或类似协议的安全标准,强制要求涉及高危操作的连接必须经过用户显式授权,而非仅依赖隐式的自动化逻辑。
核心观点:AI工具在赋予智能体更高系统权限的同时,必须警惕“便利性陷阱”,避免因盲目信任输入参数而将本地环境完全暴露给远程攻击者。
原文链接:Linux.do