PraisonAI a publié un avis sur une traversée de chemin dans la configuration de sortie du projet, qui peut conduire l’agent à écrire sa réponse hors du répertoire du projet. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; évitez d’exécuter des projets non fiables avec les versions vulnérables et mettez à niveau.
Source : GHSA- qjw5-xwrp-xwpq — PraisonAI
Analyse technique
La configuration locale `.praisonai/config.toml` peut fixer `defaults.output.output_file` à un chemin absolu ou contenant `..`. Lors de `agent.start()`, le chemin est utilisé pour écrire le résultat sans confinement au répertoire du projet.
Impact, versions et correctif
Action recommandée
Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure ; éviter d’exécuter des projets non fiables avec une version vulnérable.
Sources
Priorisation DFS : P4 · 1 source(s).