Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Suna < 0.9.102 Broken Access Control via Message Queue API
Vulnerability Description
Suna before 0.9.102 contains a broken access control vulnerability in the message queue API that allows authenticated attackers to access and manipulate queue resources belonging to other users by exploiting missing ownership and account isolation checks. Attackers can read pending prompt queues of all users, read or delete individual sessions, and inject arbitrary prompts into another user's session queue, causing the background drainer to forward malicious messages to the victim's running AI agent with the victim's credentials and permissions.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Vulnerability Type
授权机制缺失
Vulnerability Title
Kortix 授权问题漏洞
Vulnerability Description
Kortix Kortix是Kortix公司开源的一个AI代理自动化平台。 Kortix 0.9.102之前版本存在授权问题漏洞,该漏洞源于消息队列API中的访问控制缺陷,允许经过身份验证的攻击者利用缺失的所有权和账户隔离检查访问和操纵其他用户的队列资源,包括读取所有用户待处理提示队列、读取或删除单个会话、向其他用户会话队列注入任意提示,从而以受害者凭证和权限将恶意消息转发给受害者的AI代理。
CVSS Information
N/A
Vulnerability Type
N/A