#14446·omi

[奖金 200 美元] 安全性: slack/clickup/twitter 转录 Web 后端 + slack 工具 信任客户端提供的 uid — 未经过身份验证的写入受害者工作空间

作者: hridaya423创建于 2026年9月18日更新于 2026年9月18日

摘要

三个应用中的实时转录 webhook 和聊天工具路由直接从请求中绑定 uid,无需身份验证,然后根据该 uid 存储的 OAuth 凭据进行操作:

  • omi-slack-app /webhook — 攻击者的转录片段会作为消息发布到受害者的连接 Slack 频道中。/api/send_message/api/search_messages/api/search_channels 聊天工具在 JSON 体中包含 uid,并直接使用受害者的令牌进行操作(发送/搜索为他们)。

内容来源: BasedHardware/omi