news 2026/5/26 6:03:30

Goby 漏洞安全通告|Moltbot(Clawdbot)Gateways 未授权访问漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Goby 漏洞安全通告|Moltbot(Clawdbot)Gateways 未授权访问漏洞

漏洞名称:Moltbot(Clawdbot)Gateways 未授权访问漏洞

风险等级:
高危

漏洞描述:
Clawdbot(现已更名为Moltbot)是一款于2026年发布的开源个人AI智能体,在GitHub 拥有 96.3k star。它采用本地优先架构,能通过常用聊天软件接收指令,直接操控电脑执行任务,并具备持久记忆能力。其定位是一个能真正执行实际工作的AI助手。

该产品存在认证逻辑缺陷,当部署在NGINX或Caddy等反向代理之后且未配置gateway.trustedProxies时,所有外部请求的源IP地址会被代理服务器替换为127.0.0.1。由于Clawdbot的默认配置会信任来自localhost的连接并自动授予权限,导致外部攻击者无需任何凭证即可绕过认证机制,直接访问并控制Clawdbot实例。攻击者可借此通过提示注入、响应篡改等方式操纵AI助手,窃取其管理的包含大量第三方服务凭证在内的敏感遥测数据,危害性极高。鉴于其利用门槛低、可直接导致核心业务数据泄露,建议企业立即排查并修复所有暴露在公网的Clawdbot实例。

FOFA自检语句:
app=“Moltbot”

受影响版本:
存在默认localhost信任配置且未正确配置gateway.trustedProxies的版本。

临时修复方案:
参考官方最新安全指南,应用安全补丁(如GitHub PR #1795),确保在生产环境中正确配置gateway.trustedProxies参数,禁用默认的localhost信任机制。

漏洞检测工具:
鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞:Goby历史漏洞合集

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/21 10:40:22

day70(1.29)——leetcode面试经典150

210. 课程表 II 210. 课程表Ⅱ 这题跟之前那题一样!!! 题目: 题解: class Solution {public int[] findOrder(int numCourses, int[][] prerequisites) {//创建记录先修课程int[] pres new int[numCourses];//创建…

作者头像 李华
网站建设 2026/5/21 16:18:50

部署Z-Image-Turbo踩坑记录,这些问题你可能也会遇到

部署Z-Image-Turbo踩坑记录,这些问题你可能也会遇到 1. 为什么选Z-Image-Turbo?不是所有“快”都一样 第一次看到“Z-Image-Turbo”这个名字时,我下意识以为又是个营销噱头——毕竟现在叫“Turbo”“Ultra”“Pro Max”的模型太多了。直到我…

作者头像 李华
网站建设 2026/5/20 10:37:49

当企业面对智能化转型,如何借助AI销冠系统提升数字员工的工作表现?

数字员工在当前智能化转型的过程中扮演着越来越重要的角色。他们通过AI销冠系统得以优化业务流程,使企业能够在竞争激烈的市场环境中保持高效和灵活。数字员工利用这一系统的智能功能,能够在客户沟通、数据处理和市场分析方面实现显著提升。他们能够快速…

作者头像 李华
网站建设 2026/5/26 5:53:16

黑芝麻智能与萝卜快跑达成战略合作,共同打造无人驾驶生态圈

1月29日,黑芝麻智能与百度旗下萝卜快跑正式签署战略合作协议。黑芝麻智能作为萝卜快跑合作范围内产品研发的算力芯片技术支撑单位,全力配合萝卜快跑产品的相关技术研究及成果转化;萝卜快跑在方案验证等方面为黑芝麻智能提供指导、支持。双方将…

作者头像 李华
网站建设 2026/5/20 11:55:42

自媒体人必备!Qwen-Image-Edit快速生成社交媒体配图技巧

自媒体人必备!Qwen-Image-Edit快速生成社交媒体配图技巧 你是不是也经历过这些时刻: 凌晨两点赶稿,突然发现缺一张应景的封面图; 临时接到选题,要为“夏日露营”配图,但手头只有张室内自拍; 发…

作者头像 李华