Il Malware Lab dei Cyber Studios di T-Defence ha pubblicato una nuova analisi di vulnerabilità riguardante Hermes Agent (NousResearch).
Durante l’attività di open source vulnerability hunting, i ricercatori hanno identificato un difetto nel flusso OAuth PKCE del componente dashboard: il file di credenziali Anthropic veniva scritto senza restrizioni sui permessi, risultando leggibile da altri account locali e da qualsiasi processo con accesso alla home directory dell’operatore.
Il dettaglio rilevante è che tutti gli altri writer di credenziali nel codebase applicavano già questa misura, mentre il percorso dashboard era l’unico valore anomalo. Questo bastava per esporre un token di lunga durata a lettura non autorizzata.
La vulnerabilità è stata classificata High ed è stata risolta prima della divulgazione pubblica. La correzione estende ora il pattern di scrittura sicura a tutti i percorsi OAuth del progetto.
Se desideri approfondire ecco il link al nostro studio completo.
Inoltre, puoi registrarti alla mailing list specifica Cyber Studios by T-Defence, per ricevere aggiornamenti sulle prossime ricerche:


