„`html
Zusammenfassung
In der Software „chatgpt-on-wechat“ des Entwicklers zhayujie wurde eine SicherheitslĂĽcke identifiziert, die bis Version 2.0.8 besteht. Die Schwachstelle ermöglicht OS Command Injection durch Manipulation der Funktion _get_safety_warning in der Bash Tool Komponente. Das Exploit ist öffentlich verfĂĽgbar und wird bereits fĂĽr Angriffe genutzt.
Betroffene Systeme
Betroffen sind Installationen von chatgpt-on-wechat in den Versionen bis einschließlich 2.0.8. Die Schwachstelle betrifft insbesondere Systeme, die die Bash Tool Komponente mit der vulnerablen Datei agent/tools/bash/bash.py nutzen. Ein Upgrade auf Version 2.0.9 oder höher behebt das Problem vollständig.
Technische Details
Die Sicherheitslücke liegt in der _get_safety_warning Funktion der Bash Tool Komponente. Eine unzureichende Validierung und Filterung von Benutzereingaben ermöglicht die Einschleusung von Betriebssystem-Befehlen. Ein Angreifer kann durch manipulierte Input-Parameter beliebige Befehle auf dem betroffenen System ausführen. Der Angriffsvektor ist netzwerkbasiert, was eine Remote-Exploitation ohne physischen Zugriff ermöglicht.
Der Fix wurde mit dem Commit Hash 16d9b449c9aa53ccee44144a762a2737d7ba4fc4 bereitgestellt. Die CVSS-Bewertung von 7.3 klassifiziert diese Schwachstelle als „High Severity“.
Empfohlene Massnahmen
- Sofortiges Upgrade auf Version 2.0.9 oder höher durchführen
- Betroffene Systeme in der Netzwerk-Infrastruktur identifizieren und aktualisieren
- Logs auf Ausnutzungsversuche prĂĽfen
- Eingabevalidierung und -filterung ĂĽberprĂĽfen
- Falls keine sofortige Aktualisierung möglich: Zugriff auf die Bash Tool Komponente einschränken
Bewertung
CVSS Score: 7.3 (High)
Exploitbar: Ja, mit öffentlich verfügbarem Exploit
Patch verfĂĽgbar: Ja (Version 2.0.9)
Handlungsbedarf: Höchste Priorität
„`