Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Llama-Stack-0.4.0rc3-local-CVE-2026-25211 — Lokaler Proof-of-Concept-Scanner, der Klartext-Datenbankpasswörter in llama-stack-Initialisierungsprotokollen erkennt, indem er Regex-Musterabgleich verwendet, um offengelegte Anmeldeinformationen in Protokolldateien zu identifizieren. | Kitploit
Tools/GitHubGitHub/mbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211
SchwachstellenanalyseExploitationInformationsbeschaffungSecret-ErkennungDatenbanksicherheitLog-Analyse
GitHubmbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211

Llama-Stack-0.4.0rc3-local-CVE-2026-25211

Lokaler Proof-of-Concept-Scanner, der Klartext-Datenbankpasswörter in llama-stack-Initialisierungsprotokollen erkennt, indem er Regex-Musterabgleich verwendet, um offengelegte Anmeldeinformationen in Protokolldateien zu identifizieren.

Repository anzeigen
vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Llama Stack pgvector Passwort-Leak PoC (CVE-2026-25211)

Lokaler Proof-of-Concept, der die Offenlegung von Klartext-Datenbankpasswörtern in Initialisierungsprotokollen von llama-stack-Versionen < 0.4.0rc3 demonstriert.

Python License CVE

Übersicht

In betroffenen Versionen von llama-stack (vor 0.4.0rc3) wird bei Verwendung des pgvector-Vektorstore-Anbieters das PostgreSQL-Datenbankpasswort während der Server- oder Vektorstore-Initialisierung im Klartext protokolliert.

Diese Informationen erscheinen in:

  • stdout / Konsolenausgabe
  • Docker-Container-Protokollen
  • Kubernetes-Pod-Protokollen
  • Benutzerdefinierten Protokolldateien

Ein Angreifer mit lokalem Zugriff auf diese Protokolle (oder über eine Fehlkonfiguration, die Protokolle offenlegt) kann gültige Datenbankanmeldeinformationen extrahieren.

CVSS: 3.2 (Niedrig) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N

Behoben in: v0.4.0rc3 und später (Passwort wird in Protokollen als ****** maskiert)

Funktionen dieses PoC

  • Durchsucht gängige Protokolldateispeicherorte
  • Unterstützt Glob-Muster (z. B. Docker-Container-Protokolle)
  • Verwendet Regex zur Erkennung von Passwortfeldern
  • Zeigt Kontext rund um Treffer zur einfachen Überprüfung
  • Funktioniert auf Linux-Systemen (getestet in Docker- und Bare-Metal-Umgebungen)

Wichtig: Dies ist eine rein lokale Schwachstelle. Ohne zusätzliche Fehlkonfiguration ist keine Remote-Ausnutzung möglich.

Anforderungen

  • Python 3.8+
  • Keine externen Abhängigkeiten (verwendet nur die Standardbibliothek)

Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc

# (optional) Virtuelle Umgebung erstellen
python3 -m venv venv
source venv/bin/activate   # Unter Windows: venv\Scripts\activate
Tool herunterladen