CVE-2025-67744DeepChat是一个开源人工智能代理平台,统一了模型、工具和代理。在0.5.3之前的版本中,Mermaid图表渲染组件存在安全漏洞,允许任意JavaScript执行。由于Electron IPC渲染器暴露到DOM环境中,这个跨站脚本(XSS)漏洞可以升级为完整的远程代码执行(RCE),允许攻击者在受害者系统上执行任意系统命令。这个漏洞由两个并发问题导致:不安全的Mermaid配置和暴露的IPC接口。版本0.5.3已包含修复补丁。
该漏洞涉及两个安全问题的组合。首先,Mermaid图表渲染组件存在XSS漏洞,允许攻击者注入恶意JavaScript代码。其次,由于Electron IPC渲染器暴露到DOM,恶意代码可以通过IPC调用执行系统命令。攻击者可以利用Mermaid的渲染功能注入包含恶意脚本的内容,当用户查看这些内容时,脚本会在用户浏览器中执行。结合暴露的IPC接口,攻击者能够绕过浏览器的安全沙箱,直接在底层系统上执行任意命令,从而实现完整的远程代码执行。