news 2026/6/10 17:58:01

一键触发漏洞:OpenClaw远程代码执行漏洞分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
一键触发漏洞:OpenClaw远程代码执行漏洞分析

深度安全研究团队depthfirst General Security Intelligence发现,开源AI个人助手OpenClaw(被超过10万开发者信任)存在一个高危漏洞,该漏洞已被武器化为可一键触发的远程代码执行攻击。攻击者仅需通过一个恶意链接即可完全控制受害者系统,无需任何用户交互。

漏洞技术原理分析

OpenClaw架构赋予AI Agent"上帝模式"权限,可访问消息应用、API密钥并无限制控制本地计算机。在这种高权限环境中,安全容错空间极其有限。

属性详情
产品OpenClaw(前称ClawdBot/Moltbot)
漏洞类型不安全URL参数处理+跨站WebSocket劫持
影响未经认证的系统级远程代码执行
CVSS评分高危(9.8+)
攻击向量网络(单一恶意链接)

该漏洞利用三个组件的串联缺陷:未经验证的URL参数接收、立即建立网关连接以及自动传输认证令牌。

攻击链详解

阶段描述
访问用户访问恶意网站
加载JavaScript加载带有恶意gatewayUrl的OpenClaw
泄露authToken发送给攻击者
连接WebSocket连接到localhost
绕过安全防护机制被禁用
执行攻击者运行任意命令

攻击者通过以下步骤完成攻击:

  1. app-settings.ts模块未经验证直接接收URL中的gatewayUrl参数并存入localStorage
  2. app-lifecycle.ts立即触发connectGateway(),将敏感authToken自动打包发送至攻击者控制的网关服务器
  3. 利用WebSocket源验证缺失漏洞,通过受害者浏览器建立本地连接
  4. 窃取令牌后,攻击者关闭安全机制并强制在主机执行命令

缓解措施

OpenClaw开发团队已紧急修复该漏洞,主要措施包括:

  • 增加网关URL确认弹窗
  • 取消自动连接行为
  • 建议v2026.1.24-1之前版本用户立即升级
  • 管理员应轮换认证令牌并审计命令执行日志

该事件凸显了在缺乏严格配置变更和网络连接验证的情况下,授予AI Agent无限制系统访问权限的安全风险。建议部署OpenClaw的组织:

  • 实施额外网络分段
  • 限制AI Agent进程的出站WebSocket连接
  • 严格审计认证令牌使用和权限变更
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/9 22:29:46

计算机毕业设计|基于springboot + vue仓库智能管理系统(源码+数据库+文档)

仓库智能管理 目录 基于springboot vue仓库智能管理系统 一、前言 二、系统功能演示 三、技术选型 四、其他项目参考 五、代码参考 六、测试参考 七、最新计算机毕设选题推荐 八、源码获取: 基于springboot vue仓库智能管理系统 一、前言 博主介绍&…

作者头像 李华
网站建设 2026/5/8 18:24:27

主流激光设备技术路线与应用成效对比分析

在激光加工这个领域当中,设备性能以及工艺稳定性,直接就决定了制造企业的生产效率,还有产品质量。当下市场上面,活跃着好多家具备深厚技术积淀的激光设备制造商,它们在不一样的应用领域,展现出各自的优势。…

作者头像 李华
网站建设 2026/6/10 12:50:19

自定义事件系统:$emit、$on、$off 的深度解析与实践应用

自定义事件系统: e m i t 、 emit、 emit、on、$off 的深度解析与实践应用 在前端开发中,组件化架构已成为构建复杂应用的核心范式。然而,组件间的通信问题始终是架构设计的关键挑战。传统的父子组件通信通过props和回调函数实现&#xff0c…

作者头像 李华
网站建设 2026/6/9 23:49:49

IE浏览器未过时,https://iebrowser-cn.com一键获取适配

虽微软已终止IE浏览器技术支持,但它在特定场景中仍不可替代。诸多企业内部系统、政府平台及老旧网站依赖IE专属兼容性设计与控件,无法在现代浏览器运行,是这类场景的办公办事必备工具。 当前用户难在电脑中找到IE,微软为推广Edge…

作者头像 李华
网站建设 2026/6/9 18:48:34

港科校友|廖家俊:全球科技探索之旅

从科大博士到卡塔尔科技园掌舵人廖家俊博士的职业生涯堪称非凡。作为卡塔尔科技园(QSTP)的总裁,他横跨创业与学术两界。兼任科大电子与计算机工程学系兼职教授及荣誉研究员,同时还在香港交易所(HKEX)和香港…

作者头像 李华
网站建设 2026/6/10 10:57:24

OpenClaw 如何用“递归工程学”重塑 AI Agent

摘要:2026 年初,一只红色的“龙虾”席卷了技术圈。从 Clawdbot 到 Moltbot 再到 OpenClaw,名字改了三次,热度却只增不减。当 Siri 还在努力听懂你的闹钟指令时,OpenClaw 已经在帮用户自动比价买车、重构代码了。本文将…

作者头像 李华