
Demonstriert eine Unsichere Direkte Objektreferenz (IDOR)-Schwachstelle in der Chat-API von Deepfiction AI, die es Angreifern ermöglicht, Credits anderer Benutzer zu verbrauchen und Rollenkonfigurationen preiszugeben.
Deepfiction AI ist ein KI-Unterhaltungsunternehmen mit der Mission, personalisiertes Geschichtenerzählen zu revolutionieren. Deepfiction AI stellt eine Webanwendung bereit, um Geschichten durch Chatten mit einem LLM zu erstellen. Diese ist in ihrer Chat-Komponente anfällig für Insecure Direct Object Reference (IDOR). Ein Angreifer kann diese IDOR ausnutzen, um mit dem LLM auf Kosten der Credits anderer Benutzer zu chatten.
Der API-Endpunkt https://www.deepfiction.ai/api/story/create-story-part wird verwendet, um Unterhaltungen zu starten oder fortzusetzen. Tests zeigen, dass diese API für die Zugriffskontrolle ausschließlich auf die Felder treatment_id und user_id im Request-Body vertraut.
Es wurde beobachtet, dass die Felder id und author_id in öffentlich zugänglichen Unterhaltungen offengelegt werden, die auf der Webseite https://www.deepfiction.ai/browse/stories aufgelistet sind. Diese offengelegten Felder entsprechen direkt den Parametern treatment_id (zugeordnet zu id) und user_id (zugeordnet zu author_id), die von der create-story-part-API erwartet werden.
Infolgedessen kann ein Angreifer die durchgesickerten id- (als treatment_id) und author_id-Werte (als user_id) in Anfragen an diese API einsetzen. Dies ermöglicht es ihm, mit dem Large Language Model (LLM) zu interagieren, indem er die Credits anderer Benutzer verbraucht. Die Abbildungen zeigen den Proof of Concept (POC) dieser Schwachstelle.


Darüber hinaus kann die Analyse des Netzwerkverkehrs (z. B. durch Paketmitschnitt) die spezifischen Rollenkonfigurationen (Charaktereinstellungen) für jeden Charakter offenlegen. Diese Konfigurationen sind vergleichbar mit Systemprompts und stellen wichtige Systemressourcen des LLM-Chatbots dar. Diese Offenlegung stellt ebenfalls eine Form der Offenlegung sensibler Daten dar, da sie proprietäre Prompt-Engineering-Details oder Charakterdefinitionen preisgeben kann.

Diese Schwachstelle kann sich auf jeden Benutzer von https://www.deepfiction.ai auswirken. Die Chat-Credits des Benutzers können mithilfe der durchgesickerten treatment_id und user_id missbraucht werden.