Analyse de la vulnérabilité LangGrinch : CVE-2025-68664
Aperçu
Ce dépôt contient un rapport technique analysant CVE-2025-68664, également connu sous le nom de LangGrinch, une injection de sérialisation affectant LangChain Core.
Le rapport explique le contexte de la vulnérabilité, la cause racine, le flux d'exploitation, le modèle de menace, les stratégies d'atténuation et l'impact réel sur la sécurité des applications basées sur les LLM.
Sujets abordés
- Sérialisation et désérialisation LangChain
- Désérialisation non sécurisée / CWE-502
- Sécurité des applications LLM
- Injection de prompt comme vecteur de livraison
- Risque d'exposition des secrets
- Modélisation des menaces STRIDE
- Atténuation et pratiques de codage sécurisé
Rapport
Le rapport complet est disponible ici :
Points clés
- Les entrées utilisateur non fiables, les sorties LLM, les réponses des outils et les métadonnées ne doivent pas être traités comme des objets sérialisés fiables.
- Les applications doivent mettre à niveau les versions vulnérables de LangChain Core.
- Les fonctionnalités sensibles telles que la résolution de secrets basée sur l'environnement doivent être restreintes.
- Les développeurs doivent valider et nettoyer les données structurées avant la désérialisation.
- La surveillance d'exécution et la rotation des secrets sont des mesures défensives importantes après une exposition éventuelle.
Avertissement
Ce projet est destiné uniquement à des fins éducatives et de recherche défensive en sécurité. Il ne fournit pas d'instructions pour un accès non autorisé ou une exploitation réelle.