تحليل ثغرة LangGrinch: CVE-2025-68664
نظرة عامة
يحتوي هذا المستودع على تقرير فني يحلل CVE-2025-68664، المعروفة أيضًا باسم LangGrinch، وهي ثغرة حقن تسلسلي تؤثر على LangChain Core.
يشرح التقرير خلفية الثغرة، والسبب الجذري، وسير الاستغلال، ونموذج التهديد، واستراتيجيات التخفيف، والأثر الأمني الواقعي على التطبيقات القائمة على LLM.
المواضيع المغطاة
- تسلسل وإلغاء تسلسل LangChain
- إلغاء التسلسل غير الآمن / CWE-502
- أمن تطبيقات LLM
- حقن التعليمات كمسار توصيل
- خطر كشف الأسرار
- نمذجة التهديدات باستخدام STRIDE
- ممارسات التخفيف والبرمجة الآمنة
التقرير
التقرير الكامل متاح هنا:
النقاط الرئيسية
- لا ينبغي التعامل مع إدخال المستخدم غير الموثوق، أو مخرجات LLM، أو استجابات الأدوات، أو البيانات الوصفية ككائنات متسلسلة موثوقة.
- يجب على التطبيقات ترقية إصدارات LangChain Core المعرضة للخطر.
- يجب تقييد الميزات الحساسة مثل حل الأسرار المعتمد على البيئة.
- يجب على المطورين التحقق من البيانات المنظمة وتنقيتها قبل إلغاء التسلسل.
- مراقبة وقت التشغيل وتدوير الأسرار هما تدبيران دفاعيان مهمان بعد التعرض المحتمل.
إخلاء المسؤولية
هذا المشروع مخصص للأغراض التعليمية والبحث الأمني الدفاعي فقط. لا يقدم تعليمات للوصول غير المصرح به أو الاستغلال في العالم الحقيقي.