1. 漏洞背景与影响范围
Open WebUI作为当前企业级大语言模型自托管界面的主流解决方案之一,其安全性直接关系到企业核心AI资产的安全。这次曝光的CVE-2025-64496漏洞之所以引发广泛关注,是因为它触及了AI部署架构中最敏感的两个环节:模型接入层和身份认证机制。
从技术影响面来看,该漏洞实际上构建了一条从外部模型服务器到企业内部系统的完整攻击链。攻击者只需要诱骗员工连接恶意模型端点(比如伪装成免费GPT-4替代方案),就能实现:
- 前端JavaScript注入(XSS攻击)
- 持久化身份令牌窃取(JWT泄露)
- 后端Python代码执行(RCE攻击)
这种"三位一体"的攻击模式使得漏洞的潜在危害远超普通Web漏洞。根据我们的安全评估,在典型企业部署环境中,成功利用该漏洞可能导致:
- 所有AI对话记录泄露(包含可能的商业机密)
- 嵌入式API密钥被盗(如连接的其他云服务凭证)
- 内部文档存储库被渗透
- 内网横向移动攻击的跳板
关键提示:虽然漏洞利用需要诱骗用户连接恶意服务器,但在实际办公场景中,员工为节省成本使用"免费替代方案"的情况相当普遍,这大大提高了攻击可行性。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 漏洞技术原理深度解析
2.1 攻击链拆解
该漏洞的核心在于SSE(Server-Sent Events)协议的安全处理缺陷。让我们拆解攻击发生的完整技术路径:
-
初始接入阶段:
- 攻击者搭建恶意OpenAI兼容API端点
- 通过钓鱼邮件等方式诱导管理员/员工添加该端点URL
- 受害者在前端界面启用"直连"功能(需社会工程学诱导)
-
事件注入阶段:
javascript复制// 恶意服务器发送的SSE事件示例 event: execute data: { "type": "exec", "code": "stealToken()" }- 恶意服务器发送标记为
{type: execute}的SSE事件 - Open WebUI前端未验证事件来源,直接通过
new Function()动态执行载荷
- 恶意服务器发送标记为
-
权限提升阶段:
- 注入的脚本访问
localStorage获取JWT令
- 注入的脚本访问
