Goose 1.37.0 会从 recipe 的 stdio 扩展和 retry.checks 中执行任意命令,且未进行安全检测。攻击者可以分发恶意的 recipe,使其以运行 goose 的用户身份执行 shell 命令,从而绕过对扩展(extensions)或重试配置(retry 配置)不作检测的 recipe 安全扫描。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| aaif-goose | goose | ≤ 1.49.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| aaif-goose | goose | 0 ~ 1.49.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论