CVE-2025-63664CVE-2025-63664是GT Edge AI Platform中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞源于/api/v1/conversations/*/messages API端点的访问控制机制存在缺陷。在受影响的版本(v2.0.10-dev之前)中,系统未能正确验证用户对特定对话消息的访问权限,导致任何未经授权的攻击者可以通过构造特定的API请求,访问其他用户与AI代理之间的聊天记录。此漏洞属于OWASP Top 10中的Broken Access Control类别,攻击者无需任何认证凭证即可利用此漏洞获取敏感信息。由于涉及用户与AI代理的私人对话内容,可能包含敏感业务信息、个人数据或专有知识,因此该漏洞具有较高的机密性影响。漏洞于2025年12月22日被披露,建议受影响的用户立即采取修复措施。
该漏洞存在于GT Edge AI Platform的REST API接口/api/v1/conversations/*/messages中。攻击者可以通过遍历conversation ID来访问任意用户的聊天记录。具体来说,攻击者需要构造一个HTTP GET请求到/api/v1/conversations/{conversation_id}/messages端点,其中conversation_id是一个可预测或可枚举的整数或UUID。由于API未验证当前认证用户是否有权访问指定的conversation_id,服务器会直接返回该对话中的所有消息内容,包括用户与AI代理之间的完整交互历史。攻击者可以通过自动化脚本批量枚举有效的conversation_id,从而大规模窃取用户数据。该漏洞的利用无需任何身份认证(PR:N),攻击者只需能够访问网络即可发起攻击(AV:N)。修复方案需要在API层面添加严格的会话验证和资源所有权检查,确保用户只能访问自己所属的对话记录。