Новый API — это шлюз большого языкового режима (LLM) и система управления активами искусственного интеллекта (AI). Начиная с версии 0.10.0, логическая ошибка в универсальном безопасном потоке проверки позволяет аутентифицированному пользователю с зарегистрированным ключом доступа пройти безопасную проверку без выполнения утверждения WebAuthn. На момент публикации известных исправленных версий нет.
До тех пор, пока не будет применен исправленный выпуск, не полагайтесь на ключ доступа как на дополнительный метод для действий по привилегированной безопасной проверке; требовать TOTP/2FA для тех действий, где это возможно; или временно ограничить доступ к затронутым конечным точкам, защищенным безопасной проверкой.
Показать оригинальное описание (EN)
New API is a large language mode (LLM) gateway and artificial intelligence (AI) asset management system. Starting in version 0.10.0, a logic flaw in the universal secure verification flow allows an authenticated user with a registered passkey to satisfy secure verification without completing a WebAuthn assertion. As of time of publication, no known patched versions are available. Until a patched release is applied, do not rely on passkey as the step-up method for privileged secure-verification actions; require TOTP/2FA for those actions where operationally possible; or temporarily restrict access to affected secure-verification-protected endpoints.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Newapi New_Api
cpe:2.3:a:newapi:new_api:*:*:*:*:*:*:*:*
|
0.10.0
|
0.11.9
|
|
Newapi New_Api
cpe:2.3:a:newapi:new_api:0.11.9:alpha1:*:*:*:*:*:*
|
— | — |