
ماسح إثبات مفهوم محلي يكتشف كلمات مرور قواعد البيانات بنص واضح في سجلات تهيئة llama-stack، باستخدام مطابقة الأنماط بالتعبيرات النمطية لتحديد بيانات الاعتماد المكشوفة في ملفات السجلات.
إثبات مفهوم محلي يوضح تعرض كلمة مرور قاعدة البيانات كنص صريح في سجلات التهيئة لإصدارات llama-stack الأقدم من 0.4.0rc3.
في الإصدارات المتأثرة من llama-stack (قبل 0.4.0rc3)، عند استخدام مزود تخزين المتجهات pgvector، يتم تسجيل كلمة مرور قاعدة بيانات PostgreSQL كنص صريح أثناء تهيئة الخادم أو تخزين المتجهات.
تظهر هذه المعلومات في:
يمكن للمهاجم الذي لديه وصول محلي إلى هذه السجلات (أو عبر سوء تهيئة يعرض السجلات) استخراج بيانات اعتماد قاعدة بيانات صالحة.
CVSS: 3.2 (منخفض) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N
تم الإصلاح في: v0.4.0rc3 والإصدارات الأحدث (يتم إخفاء كلمة المرور كـ ****** في السجلات)
مهم: هذه ثغرة محلية فقط. لا يمكن الاستغلال عن بُعد دون سوء تهيئة إضافي.
# استنساخ المستودع
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc
# (اختياري) إنشاء بيئة افتراضية
python3 -m venv venv
source venv/bin/activate # على Windows: venv\Scripts\activate