Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Composio SDK < 0.2.32-beta.283 - Sensitive File Upload via tool-file-uploads.ts
Vulnerability Description
Composio SDK before 0.2.32-beta.283 contains a path validation bypass vulnerability that allows attackers to read and exfiltrate sensitive files by exploiting a missing assertSafeFileUploadPath check in the readFileFromDisk function within tool-file-uploads.ts. Attackers can exploit prompt injection to manipulate file_uploadable parameters to reference sensitive paths such as SSH private keys, causing the CLI to upload credential files to attacker-controlled storage.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Vulnerability Type
文件名或路径的外部可控制
Vulnerability Title
Composio 输入验证错误漏洞
Vulnerability Description
Composio是Composio公司开源的一个适用于 AI 代理的生产就绪工具集。 Composio 0.2.32-beta.283之前版本存在输入验证错误漏洞,该漏洞源于路径验证绕过,readFileFromDisk函数中缺少assertSafeFileUploadPath检查,攻击者可通过提示注入操纵file_uploadable参数引用敏感路径(如SSH私钥),导致CLI将凭据文件上传到攻击者控制的存储设备,从而读取和泄露敏感文件。
CVSS Information
N/A
Vulnerability Type
N/A