CVE-2024-21513
Versionen des Pakets langchain-experimental von 0.0.15 und vor 0.0.21 sind anfällig für beliebige Codeausführung (Arbitrary Code Execution), wenn Werte aus...
- Veröffentlicht
- 15.07.2024
- Aktualisiert
- 01.08.2024
- CNA zuweisen
- snyk
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 78,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Versionen des Pakets langchain-experimental von 0.0.15 und vor 0.0.21 sind anfällig für beliebige Codeausführung (Arbitrary Code Execution), wenn Werte aus der Datenbank abgerufen werden. Der Code versucht dabei, 'eval' auf alle Werte anzuwenden. Ein Angreifer kann diese Schwachstelle ausnutzen und beliebigen Python-Code ausführen, wenn er den Eingabe-Prompt kontrollieren kann und der Server mit VectorSQLDatabaseChain konfiguriert ist. **Hinweise:** Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der verwundbaren Komponente: Vertraulichkeit: Die Codeausführung erfolgt innerhalb der betroffenen Komponente, in diesem Fall langchain-experimental, sodass zwangsläufig alle Ressourcen zugänglich sind. Integrität: Es gibt nichts, das von der betroffenen Komponente inhärent geschützt wird. Obwohl alles, was von der Komponente zurückgegeben wird, als 'Information' gilt, deren Vertrauenswürdigkeit beeinträchtigt werden kann. Verfügbarkeit: Der Verlust der Verfügbarkeit wird nicht durch den Angriff selbst verursacht, sondern tritt als Folge während der Post-Exploitation-Schritte des Angreifers auf. Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des nachgelagerten Systems: Als legitimer Benutzer mit niedrigen Privilegien des Pakets (PR:L) hat der Angreifer durch diese Schwachstelle keinen größeren Zugriff auf Daten, die dem Paket gehören, als er es bei normaler Nutzung hätte (z. B. kann er die Datenbank abfragen). Die unbeabsichtigte Aktion, die man durch das Ausbrechen aus der App-Umgebung und das Exfiltrieren von Dateien, das Herstellen von Remote-Verbindungen usw. ausführen kann, geschieht während der Post-Exploitation-Phase im nachgelagerten System – in diesem Fall dem Betriebssystem. AT:P: Ein Angreifer muss in der Lage sein, den Eingabe-Prompt zu beeinflussen, während der Server mit dem VectorSQLDatabaseChain-Plugin konfiguriert ist.
Quellen
2PoC für CVE-2024-21513
Demonstriert CVE-2024-21513 in langchain-experimental und zeigt beliebige Codeausführung über die eval()-Funktion von VectorSQLDatabaseChain auf abgerufenen Werten. Enthält Einrichtung, Verwendung und Exploit-Demonstration für pädagogische Sicherheitsforschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.