Deepfiction AI 是一家致力于通过个性化故事叙述进行革命的人工智能娱乐公司。Deepfiction AI 提供一个网页应用,用户可以通过与 LLM 聊天来创作故事,该应用的聊天组件存在不安全的直接对象引用(IDOR)漏洞。攻击者可以利用此 IDOR,消耗其他用户的积分与 LLM 进行聊天。
API 端点 https://www.deepfiction.ai/api/story/create-story-part 用于启动或继续对话。测试表明,该 API 仅依赖请求体中的 treatment_id 和 user_id 字段进行访问控制。
已观察到,在网页 https://www.deepfiction.ai/browse/stories 上公开可访问的对话中,id 和 author_id 字段是暴露的。这些暴露的字段直接对应于 create-story-part API 所期望的 treatment_id(对应 id)和 user_id(对应 author_id)参数。
因此,攻击者可以将泄露的 id(作为 treatment_id)和 author_id(作为 user_id)替换到对该 API 的请求中。这将使他们能够通过消耗其他用户的积分来与大型语言模型(LLM)进行交互。下图展示了该漏洞的 POC。


此外,对网络流量(例如,通过抓包)的分析可以揭示每个角色的具体角色配置(角色设定)。这些配置类似于系统提示,是 LLM 聊天机器人重要的系统资源。这种暴露也构成了一种敏感数据泄露,因为它可能泄露专有的提示工程细节或角色定义。

该漏洞可能影响 https://www.deepfiction.ai 的任何用户。借助泄露的 treatment_id 和 user_id,用户的聊天积分将被滥用。