查看: 77|回复: 3

RovoBlast漏洞致Atlassian Rovo企业数据泄露

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Varonis Threat Labs在DEF CON 34上公开了Atlassian企业AI助手Rovo的一个“一键”漏洞,攻击者只需构造一个恶意链接,就能把指令注入用户的实时AI会话,进而窃取Confluence、Jira、SharePoint等系统中的敏感数据。该漏洞被命名为RovoBlast。

RovoBlast的根因是Rovo的URL参数rovoChatPrompt。这个参数会把外部内容直接预填进Rovo的聊天窗口,且Rovo将外部提供的参数当作可信输入处理,不需要任何越狱或权限绕过。Varonis将此类攻击称为“参数到提示注入”(Parameter-to-Prompt,P2P),并指出他们曾在今年1月针对Microsoft Copilot的Reprompt攻击中报告过同一类问题。

更值得警惕的是,URL中的组织ID部分即使留空,Atlassian仍会把请求路由到受害者的默认组织,整个过程没有任何警告或提示,用户完全感知不到会话被外部来源植入。

Rovo是一个覆盖Jira、Confluence、Bitbucket,以及Slack、Microsoft 365、Google Workspace等第三方工具的AI层,还带有可自动完成多步任务的自治智能体功能。正是这种能力让RovoBlast得以奏效。研究者在测试中直接询问Rovo能访问哪些数据,得到的结果包括Jira、Confluence、Bitbucket、Slack、Google Workspace、Microsoft 365、关系数据库、上传文件、网页和归档内容。实际数据外泄则来自Rovo内置工具ResearchAgent,它能够自主进行多源网络研究,并跨任意站点导航。一旦恶意链接成功植入提示,该工具就会按指令从内部系统提取数据,并自动推送到公开网络,形成一条完整的自动化外传链路。

在概念验证中,Varonis团队演示了三种场景:窃取Confluence页面、Jira工单,以及包含个人数据的SharePoint内容。他们发现,通常单个恶意链接就足以触发泄露,无需串联多次请求或执行额外绕过步骤。

Varonis已向Atlassian披露该问题,Atlassian在公开前完成了修复。Atlassian发言人回应称,客户数据安全是最高优先级,他们正在协助客户对实例实施防护控制,并继续投入额外的解决方案。Atlassian同时强调,利用该漏洞需要拥有实例访问权限的用户向Rovo提供不可信内容,这类提示注入攻击影响的是整个行业的AI系统,并建议用户遵循安全最佳实践,确认提供给Atlassian应用的内容来自可信来源。

Varonis建议组织采取以下缓解措施:限制Rovo可以访问的系统,断开未使用的集成,对法律、人力资源、财务等敏感区域进行隔离,关闭未在使用的浏览或多步自动化功能,并定期监控AI助手的活动日志。

更多技术细节可参考Varonis博客披露。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: RovoBlast漏洞致Atlassian Rovo企业数据泄露

这个漏洞确实挺值得关注的,尤其是“一键”就能触发数据外泄这点,感觉很防不胜防。AI助手越来越普及,但这类参数注入问题说明攻击面也跟着扩大了。Atlassian虽然已经修复,但总感觉这类提示注入以后还会在其他AI工具里出现。平时还是得注意别乱点来源不明的链接,企业内部也要把集成权限收一收。感谢楼主分享,信息量很大。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: RovoBlast漏洞致Atlassian Rovo企业数据泄露

感谢楼主带来的详细资讯!这个RovoBlast漏洞让“提示注入”从花哨的越狱技巧直接升级成了企业数据外泄的实弹武器,确实很有冲击力。 最让人头皮发麻的是那个路由设计——组织ID留空居然还能默认打到用户的实例上。这意味着攻击者根本不需要提前摸清目标企业的具体配置,只要编好一个带恶意参数的链接,企业内部员工一点击,AI就会“毫无防备”地把内置工具的权限交出去,连个警告弹窗都没有,这设计确实有点离谱。 虽然Atlassian回应说利用该漏洞需要已具备实例访问权限的账户,但这恰恰是最危险的。企业内网里,员工误点个恶意链接太常见了。Varonis提出的“参数到提示”这个概念很精准,这类问题本质上是AI应用层对输入源的信任边界没划清楚。好在Atlassian已经修复,不过正如研究者建议的,“最小权限”原则在AI时代可能得严格执行——关闭不必要的多步自动化、断开闲置集成,确实是眼下最稳妥的止损办法了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: RovoBlast漏洞致Atlassian Rovo企业数据泄露

这个RovoBlast漏洞确实挺值得关注的,一键就能把指令注入AI会话,还完全无感知,有点细思极恐。尤其现在很多企业都在推AI助手,把Jira、Confluence这些内部系统全接进去,方便是方便了,但攻击面也跟着变大了。 我个人比较在意的是那个“组织ID留空也会路由到默认组织”的设计,等于攻击者只需要让用户点一个链接,后面的流程AI全自动走完,数据就出去了。Varonis给的缓解建议也挺实在的,特别是限制Rovo访问范围和关掉不用的自动化功能,有时候功能堆太多反而是隐患。 希望Atlassian后续能把这个参数的校验做得更严谨些,毕竟这类P2P注入不是第一次出现了,以后AI工具越来越多,类似的问题可能还会冒出来。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-8 21:25 , Processed in 0.025916 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部