CVE-2024-8309
حقن SQL في langchain-ai/langchain
- تم النشر
- 29/10/2024
- محدث
- 15/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية في فئة GraphCypherQAChain من langchain-ai/langchain الإصدار 0.2.5 تسمح بحقن SQL عبر حقن الأوامر (prompt injection). يمكن أن تؤدي هذه الثغرة إلى التلاعب غير المصرح به بالبيانات، واستخراج البيانات، ورفض الخدمة (DoS) عن طريق حذف جميع البيانات، واختراقات في بيئات الأمان متعددة المستأجرين، ومشاكل في سلامة البيانات. يمكن للمهاجمين إنشاء العقد والعلاقات أو تحديثها أو حذفها دون الحصول على إذن مناسب، واستخراج البيانات الحساسة، وتعطيل الخدمات، والوصول إلى البيانات عبر مستأجرين مختلفين، والمساس بسلامة قاعدة البيانات.
المصادر
1إثبات مفهوم يوضح حقن الأوامر (Prompt Injection) في سلسلة GraphCypherQAChain الخاصة بـ Langchain، مما يؤدي إلى حقن SQL في قواعد بيانات Neo4j. يتضمن إعدادًا قائمًا على Docker مع خلفية FastAPI وواجهة أمامية بـ Streamlit للاختبار التعليمي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.