漏洞概述 漏洞名称: Unauthenticated Remote Instance Termination #1833 CVE ID: CVE-306 (Missing Authentication for Critical Function) CVSS v3.1 Score: 7.5 (High) 漏洞描述: exo ≤ 1.0.69 版本中, 和 端点未进行身份验证。攻击者可以通过这两个端点枚举并终止所有正在运行的模型实例,导致所有推理服务中断。 影响范围 可用性: 所有正在运行的推理工作负载立即终止。 爆炸半径: 所有活跃的聊天会话、API 客户端和批量推理作业失败。 恢复: 需要手动重新创建实例,大型模型可能需要重新下载。 攻击成本: 两个 HTTP 请求(GET + DELETE)即可实施攻击。 CORS 放大: 可利用跨源从任何网站发起攻击(通过 exo_CVE02)。 修复方案 1. 添加身份验证: 对 和 端点添加身份验证。 2. 确认机制: 对破坏性操作要求确认。 3. 速率限制: 在实例管理端点上实施速率限制。 4. 分离 API: 将只读 API 和管理 API 分离,状态检查不应返回可用于删除的实例 ID。 POC 代码 一键删除所有实例的脚本 参考链接 状态端点: 删除路由: 删除处理程序: CWE-306: https://cwe.mitre.org/data/definitions/306.html