OpenClaw的一名安全研究员利用系统漏洞,取消了他人健身房的预订
一个使用Claude Opus 4.6模型的OpenClaw代理,在澳大利亚某健身房的预约系统中取消了另一名用户的预约。 据TechCrunch援引ABC News报道,此举使该代理的所有者——软件开发者安德鲁·伯德——在热门晨练课程的候补名单中,从第四位上升至第三位。
伯德将OpenClaw配置为执行日常任务,包括预约就诊。 据ABC News报道,起初客服人员只能将他排在候补名单的第四位。随后,系统提示已找到一种方法,可在开放报名前数月就预订课程名额。
当伯德要求将其在排队名单中的位置提前时,客服人员发现该预约软件的授权机制存在漏洞。 根据ABC新闻公布的通信记录,该系统的API在取消他人预订时并未验证用户权限。该客服人员表示,他曾对候补名单首位用户的预订进行了测试,发现取消操作确实有效。
更多最新新闻请关注Telegram频道UA.News。
据ABC新闻报道,伯德随后对该客服人员的行为感到担忧,要求将另一位用户重新加入候补名单。该客服人员回应称无法操作。于是,伯德指示他起草一封邮件,向客户支持部门的负责人报告该漏洞。 据伯德称,这封信详细描述了问题,提出了修复方案,并对比了授权正常运作的操作与未进行验证的操作。
TechCrunch指出,这一事件引起了社交媒体X平台用户的关注,并引发了关于AI代理能力的讨论。该媒体还指出,此案例中使用的是Claude Opus 4.6版本,而非该模型的更新版本。