Skip to content

安全审计中危批次:本地代理 SSRF、terminal attach 无界、SVG XSS、分享脱敏绕过、git 门控大小写、history 事件健壮性 #515

Description

@zayokami

背景

对项目的安全审计确认的 7 项中危缺陷,修复已提交至 PR #514。本 issue 用于满足 PR 治理的关联要求,按功能缺陷层面描述(利用细节见 PR)。

缺陷清单

  1. 桌面本地图片代理无 SSRF 防护:/image-proxy 端点对目标 URL 只校验 scheme/host,回环、内网、云元数据地址均可访问。
  2. 终端浏览器链路无界 attach:/ws/v2/terminal 读循环无限速,attach 帧可无界增长跟踪表内存。
  3. 图片代理 SVG 响应可执行脚本:SVG 以 image/svg+xml 直出,无 sandbox CSP,顶层导航可在网关 origin 执行脚本。
  4. WebUI 可被 iframe 嵌入:无 X-Frame-Options/frame-ancestors,token 自动登录存在点击劫持风险。
  5. 分享脱敏绕过归档段摘要:redact_tool_content 未处理 role=summary 的历史段摘要(含工具输出浓缩)。
  6. git 写操作门控可被大小写变体绕过:网关侧 action 精确匹配,CLONE_START 等变体绕过门控。
  7. history.event 缺 conversation 字段崩溃:WebUI 对无 conversation 的 upsert 帧抛 TypeError,中断事件分发。

修复

PR #514(分支 feat/security-p1-fixes)逐项修复,各带复现/回归测试。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions