当前位置:
AIGC文章详情

DeepSeek Harness 曝 9.8 分极危漏洞,POC 已公开:这两周装过的,先停再玩

源自90位全网作者

17:52

如果你也是这两周跟风装了 DeepSeek Harness、甚至把 dsh web 挂出去和朋友共用的人,先给个建议:把服务停了,再看这篇。

8 月 24 日晚到 25 日,奇安信威胁情报中心披露了 DeepSeek Harness(DSH)的未授权远程代码执行漏洞,评级极危,CVSS 3.0 评分 9.8,POC 已经公开。微博手里有部署在公网的 DSH,请立刻停掉。微博这么直接地下结论,是因为它不是遥远的 0day,而是一条完整的、谁都能复现的攻击链。

门是怎么被打开的

DSH 为了让前端 UI、本地命令行和后台服务之间通信顺畅,专门设了一道 API 信任围栏,通过 RPC 分发各种特权操作,下发 Bash 指令、读写系统文件都算。问题在于,这道围栏认的是"声明",不是"身份"。有些人在开发机、云服务器或 Docker 里部署 DSH 时,把默认的 3080 端口映射到了公网,攻击者只要在外部发一个 HTTP 请求,把请求头里的 Host 伪造成 “Host: localhost:3080”,DSH 的网关就会误以为这是本地发来的合法请求。知乎这条链路不需要任何有效的 API Key,打穿之后,攻击者可以 dsh 服务进程权限执行命令、窃取数据、植入后门。微博说白了,这把锁只查你自称是不是自家人,不查你到底是不是。

DeepSeek Harness 曝 9.8 分极危漏洞,POC 已公开:这两周装过的,先停再玩

社区已经吵成了两派

一派认为这严格来说不算漏洞:DSH 本来就没打算做远程访问,连登录界面都没有,官方早就提醒过,把 DSH 放上服务器之前需要先做登录鉴权和 nginx 反代,不做这一步就暴露公网属于自己挖坑。知乎另一派的反驳同样有力:当一个 Agent 拥有无上限的自由度,它的安全隐患同样没有上限。DSH 主打"一切皆插件",所有插件和主进程享有完全对等的上下文访问权限,没有细粒度的权限沙箱,某个皮肤插件表面只是改一下界面,背地里却有能力读写本地文件、拿走你的各类 API Key 和 Token,而社区插件目前不存在官方审核。知乎换句话说,门就算关好了,外面进来的东西照样可能带着钥匙。

DeepSeek Harness 曝 9.8 分极危漏洞,POC 已公开:这两周装过的,先停再玩

三层风险,对号入座

第一层,DSH 暴露在公网:攻击者可以伪造 Host 直接绕过,而且已经有真实受害者:有用户两台机器被黑,api 密钥被偷,还被安装了探针。知乎属于这一层的,立刻停服、关端口,排查后门和异常进程,机器上的密钥全部轮换。

第二层,只在本地跑:别以为监听 127.0.0.1 就高枕无忧。dsh 的 Web UI 默认开在 127.0.0.1:3080,没 Token 没 TLS,那道校验只防浏览器,你电脑上任何一个进程都能直接调它的接口,建会话、跑命令,还能把权限静默切成无沙箱免审批。微博机器上装过不明软件、或者习惯什么工具都往本地塞的,这一层说的就是你。

第三层,装过第三方插件:插件毕竟是第三方代码,尤其是会操作浏览器、Shell、文件和远程访问的插件,安装前最好看一下仓库来源和它声明的权限范围。知乎DSH 社区插件谁都可以发布,没有人替你审核,来路不明的先撤掉,同时把 DeepSeek API Key 和各类 Token 全部换一遍。

DeepSeek Harness 曝 9.8 分极危漏洞,POC 已公开:这两周装过的,先停再玩

现在就该做的几件事

  1. 公网暴露过的:立刻停掉 dsh 服务、关闭 3080 端口映射。安全机构的处置建议里,第一条就是把管理 API 端口从公网隔离,仅允许可信内网 IP 访问。微博

  2. 本地在跑的:近期不用就先停掉 dsh web,别让它常驻后台。

  3. 密钥轮换:DeepSeek API Key、放在同一台机器上的各类 Token,一律按可能泄露处理。

  4. 插件清理:逐个检查装过的社区插件,说不清来源的直接移除。

  5. 企业还要继续用的:前置一层登录鉴权和反向代理,严格校验 Host 头,再谈上线。

DeepSeek Harness 曝 9.8 分极危漏洞,POC 已公开:这两周装过的,先停再玩

什么时候能安心继续玩

说句实话,现在还不能替官方打包票:漏洞的 researcher 本想私下上报,结果发现项目连漏洞上报入口都没有,只能公开挂出来;而最新版 0.1.1-rc.2 的更新说明,到现在也没提这事。微博但也不用太悲观:DSH 自 8 月 13 日公开以来,12 天发了 4 个版本,每个版本都有实质性的功能新增和 bug 修复,连 Claude Code、Codex 都能作为子代理插进来跑,底子是认真在打的。知乎接下来盯三个信号就行:官方明确修复 QVD-2026-57410;Web UI 加上登录鉴权或 Token;插件出现审核机制或权限沙箱。这三个信号出现之前,把上面的自查动作当成习惯。工具好玩,前提是安全——先把门锁好,再谈好玩。

内容由AI生成

精选参考来源

1. 【#DeepSeekHarness被曝存在极危漏洞#】奇安信威胁情报中心披露,DeepSeek Harness(DSH)未授权远程代码执行漏洞。漏洞编号QVD‑2026‑57410,漏洞评级为极危,CVSS 3.0评分高达9.8,目前该漏洞POC已经公开。据悉,攻击者可伪造Host请求头绕过/api信任围栏,调用内部受限RPC方法,注册虚假的大模型提供者,驱动Agent工具执行任意系统命令。该攻击链路不需要有效的API Key,攻击成功后,攻击者可在目标服务器上以dsh服务进程权限执行命令,窃取敏感数据、植入后门、进行横向移动。截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。安全机构给出多项处置建议,首要措施是将管理API端口从公网隔离,仅允许可信内网IP访问;同时可在反向代理层配置严格Host头校验规则。(鞭牛士)@共富财经

2. 奇安信披露 DeepSeek Harness 未授权 RCE,CVSS 9.8 POC 已公开。如果有部署在公网的请立刻停止!#DeepSeekHarness爆出漏洞# AI科技推送的微博视频

3. deepseekharness 曝出极危漏洞,具体情况如何?会造成哪些影响?

4. deepseekharness 曝出极危漏洞,具体情况如何?会造成哪些影响?

5. DeepSeek Harness 一下子涌现出那么多插件,有没有大佬给一下推荐?

6. 刷到一个消息:刚爆火的 DeepSeek Harness 爆了个大的😏本来以为是标题党,跑去官方仓库翻了原文,还真不是。dsh 的 Web UI 默认开在 127.0.0.1:3080,没 Token 没 TLS,那道校验只防浏览器——你电脑上任何一个进程都能直接调它的接口,建会话、跑命令,还能把权限静默切成无沙箱免审批。报告的 researcher 本想私下报给官方,结果发现项目连漏洞上报入口都没有,只能公开挂出来。更坐实的是,最新版 0.1.1-rc.2 的更新说明到现在也没提这事。你机器上要是正跑着它,别犹豫,先把 dsh web 停了——本地端口从来不是安全边界,等官方修完再说。网页链接

7. 16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。

8. 如何评价deepseek新发布的deepseek-harness v0.1.0-rc.8版本?

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章