news 2026/6/8 22:29:29

一键触发漏洞:OpenClaw远程代码执行漏洞分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
一键触发漏洞:OpenClaw远程代码执行漏洞分析

深度安全研究团队depthfirst General Security Intelligence发现,开源AI个人助手OpenClaw(被超过10万开发者信任)存在一个高危漏洞,该漏洞已被武器化为可一键触发的远程代码执行攻击。攻击者仅需通过一个恶意链接即可完全控制受害者系统,无需任何用户交互。

漏洞技术原理分析

OpenClaw架构赋予AI Agent"上帝模式"权限,可访问消息应用、API密钥并无限制控制本地计算机。在这种高权限环境中,安全容错空间极其有限。

属性详情
产品OpenClaw(前称ClawdBot/Moltbot)
漏洞类型不安全URL参数处理+跨站WebSocket劫持
影响未经认证的系统级远程代码执行
CVSS评分高危(9.8+)
攻击向量网络(单一恶意链接)

该漏洞利用三个组件的串联缺陷:未经验证的URL参数接收、立即建立网关连接以及自动传输认证令牌。

攻击链详解

阶段描述
访问用户访问恶意网站
加载JavaScript加载带有恶意gatewayUrl的OpenClaw
泄露authToken发送给攻击者
连接WebSocket连接到localhost
绕过安全防护机制被禁用
执行攻击者运行任意命令

攻击者通过以下步骤完成攻击:

  1. app-settings.ts模块未经验证直接接收URL中的gatewayUrl参数并存入localStorage
  2. app-lifecycle.ts立即触发connectGateway(),将敏感authToken自动打包发送至攻击者控制的网关服务器
  3. 利用WebSocket源验证缺失漏洞,通过受害者浏览器建立本地连接
  4. 窃取令牌后,攻击者关闭安全机制并强制在主机执行命令

缓解措施

OpenClaw开发团队已紧急修复该漏洞,主要措施包括:

  • 增加网关URL确认弹窗
  • 取消自动连接行为
  • 建议v2026.1.24-1之前版本用户立即升级
  • 管理员应轮换认证令牌并审计命令执行日志

该事件凸显了在缺乏严格配置变更和网络连接验证的情况下,授予AI Agent无限制系统访问权限的安全风险。建议部署OpenClaw的组织:

  • 实施额外网络分段
  • 限制AI Agent进程的出站WebSocket连接
  • 严格审计认证令牌使用和权限变更
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/4 21:49:09

基于SSM的高校旧书交易系统的设计与实现(毕业论文)

摘 要 随着教育资源的日益丰富和高等教育的普及,大学生群体在学习和科研过程中产生了大量的书籍需求。然而,由于课程结束或毕业离校等原因,许多书籍在使用一段时间后便被闲置,这造成了大量资源的浪费。基于此,本文基于…

作者头像 李华
网站建设 2026/6/5 9:25:46

Vue与Web Components的集成:技术原理、实践方案与生态协同

Vue与Web Components的集成:技术原理、实践方案与生态协同 一、技术演进背景与核心价值 Web Components作为W3C标准化的浏览器原生组件技术,由Custom Elements、Shadow DOM和HTML Templates三大核心规范构成。其设计初衷在于解决Web开发中的组件复用难题…

作者头像 李华
网站建设 2026/6/1 2:13:28

GitHub项目上传、删除与协议设置:新手到高手的完整指南

GitHub项目上传、删除与协议设置:新手到高手的完整指南 引言 对于每一位开发者而言,GitHub不仅是代码的托管平台,更是个人技术履历和协作开发的核心。然而,从如何将第一个项目成功推送,到管理项目生命周期&#xff0…

作者头像 李华
网站建设 2026/5/30 5:30:02

设计亲子互动游戏推荐工具,输入孩子年龄,推荐适配亲子游戏,标注玩法及教育意义,帮家长陪伴孩子,增进亲子感情。

1. 项目背景 & 实际应用场景 场景描述 现代父母工作繁忙,缺少高质量陪伴孩子的时间。市场上亲子游戏很多,但家长往往不知道哪些适合自己孩子的年龄段,也不清楚游戏的教育意义。 我们设计一个智能亲子游戏推荐工具,家长只需输入…

作者头像 李华
网站建设 2026/5/28 16:42:07

Cyclin D1抗体在肺癌放疗抵抗研究中揭示何种机制?

一、Cyclin D1在细胞周期调控中具有何种关键作用?Cyclin D1是细胞周期调控网络中的核心蛋白,属于细胞周期蛋白D家族成员,在细胞从G1期向S期过渡的进程中发挥着决定性作用。该蛋白通过与细胞周期蛋白依赖性激酶4或6结合形成复合物,…

作者头像 李华
网站建设 2026/6/6 10:43:34

《How to fix your entire life in 1 day》

爆火的文章《How to fix your entire life in 1 day》(如何在一天内彻底修复你的人生)其实并不是真的让你在24小时内解决所有人生难题,而是提供了一个“人生重置协议”。这篇文章由博主 Dan Koe 撰写,浏览量极高,核心在…

作者头像 李华