CVE-2025-68492CVE-2025-68492是Chainlit应用中的一个授权绕过漏洞,严重程度为中等,CVSS评分4.2分。该漏洞存在于Chainlit 2.8.5之前的版本中,由于对用户控制的关键参数缺乏适当的授权验证,攻击者可以通过登录产品后查看其他用户的线程或获取线程的所有权。Chainlit是一个开源的Python框架,用于构建对话式AI应用和聊天界面。由于其广泛应用于AI对话系统的开发,该授权绕过漏洞可能影响大量使用Chainlit构建的应用程序。攻击者只需拥有低权限账户即可利用此漏洞,无需特殊权限或高级攻击技术。在当前AI应用快速发展的背景下,此类安全漏洞可能危及用户数据隐私和对话内容的机密性。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。具体来说,Chainlit应用在处理线程访问时,未正确验证当前用户是否有权访问特定的线程资源。漏洞源于应用程序依赖用户可控制的输入(如线程ID或会话密钥)来授权访问,而没有进行充分的服务器端验证。攻击者通过操纵这些参数,可以绕过正常的授权检查,访问本无权访问的线程数据。在Chainlit的线程管理机制中,每个线程都与特定用户关联,但系统未正确验证请求者与线程所有者之间的匹配关系。攻击者可以通过枚举或猜测线程ID,结合已登录的低权限账户,访问或接管其他用户的线程会话。