漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
NanoClaw < 2.1.0 - Privilege Escalation via Forged Channel Approval Callback
Vulnerability Description
NanoClaw before 2.1.0 contains a privilege escalation vulnerability in the channel-registration approval flow where handleChannelApprovalResponse fails to validate admin privileges over target agent groups. Scoped admins can submit forged or stale connect callback values to wire messaging channels into out-of-scope agent groups, exposing unauthorized groups to unapproved channels and enabling unauthorized observation or control of restricted agent group activity.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Vulnerability Type
授权机制不正确
Vulnerability Title
NanoCo NanoClaw 授权问题漏洞
Vulnerability Description
NanoCo NanoClaw是NanoCo组织的一个轻量级个人AI代理平台。 NanoCo NanoClaw 2.1.0之前版本存在授权问题漏洞,该漏洞源于channel-registration approval流中handleChannelApprovalResponse未验证管理员对目标agent组的权限,可能导致作用域内管理员提交伪造或过时的connect回调值,将消息通道连接到作用域外的agent组,从而暴露未经授权的组到未批准的通道,并允许对受限制的agent组活动进行未授权的观察或控制。
CVSS Information
N/A
Vulnerability Type
N/A