Strands Agents Tools – luka w autoryzacji HTTP requestów
W pakiecie strands-agents-tools (wersje poniżej 0.8.2) znaleziono błąd autoryzacji w narzędziu http_request. Problem polega na tym, że parametr proxies można kontrolować poprzez LLM, co pozwala na obejście allowlistu hostów i ujawnienie credentials w cleartext. Dotyczy to scenariuszy z prompt injectionem, np. poprzez niezaufaną zawartość sieciową. Jeśli używasz tego pakietu – koniecznie zaktualizuj do wersji 0.8.2 lub nowszej.