Прокси-сервер Headroom LLM получает владельца памяти из заголовка запроса x-headroom-user-id. Заголовок считывается напрямую в нескольких точках файла headroom/proxy/handlers/openai.py, включая завершение чата и пути веб-сокетов, и ничто не привязывает значение к вызывающему объекту. Таким образом, клиент может назвать идентификатор другого пользователя и прочитать или записать сохраненную память LLM этого пользователя.
Исправление вводит единый шовsolve_memory_identity в файле headroom/proxy/identity.py, который учитывает заголовок только для кольцевой проверки или вызывающих абонентов из белого списка и в противном случае привязывает идентификатор к отпечатку прокси-токена или пользователю операционной системы. Сценарий консоли pip по умолчанию привязывает 127.0.0.1, но ссылка docker-compose.yml поставляется --host 0.0.0.0 с опубликованными портами и без обязательного HEADROOM_PROXY_TOKEN, о чем сам сервер предупреждает при запуске, поэтому развертывание после отправленного компоновки предоставляет сети затронутые маршруты плоскости данных без аутентификации.
Показать оригинальное описание (EN)
Headroom's LLM proxy derives the memory owner from the x-headroom-user-id request header. The header is read directly at several points in headroom/proxy/handlers/openai.py, including the chat completion and websocket paths, and nothing binds the value to the caller. A client can therefore name another user's identifier and read or write that user's stored LLM memory. The fix introduces a single resolve_memory_identity seam in headroom/proxy/identity.py that honors the header only for loopback or allowlisted callers and otherwise binds the identity to the proxy-token fingerprint or the operating system user. The pip console script binds 127.0.0.1 by default, but the reference docker-compose.yml ships --host 0.0.0.0 with published ports and no required HEADROOM_PROXY_TOKEN, which the server itself warns about at startup, so a deployment following the shipped compose exposes the affected data-plane routes to the network without authentication.
Характеристики атаки
Последствия
Строка CVSS v4.0