
Analyseur local de preuve de concept qui détecte les mots de passe de base de données en clair dans les journaux d'initialisation de llama-stack, en utilisant la correspondance de motifs par expressions régulières pour identifier les identifiants exposés dans les fichiers journaux.
Preuve de concept locale démontrant l'exposition en clair du mot de passe de base de données dans les journaux d'initialisation des versions < 0.4.0rc3 de llama-stack.
Dans les versions concernées de llama-stack (antérieures à 0.4.0rc3), lors de l'utilisation du fournisseur de stockage vectoriel pgvector, le mot de passe de la base de données PostgreSQL est journalisé en clair pendant l'initialisation du serveur ou du stockage vectoriel.
Cette information apparaît dans :
Un attaquant disposant d'un accès local à ces journaux (ou via une mauvaise configuration exposant les journaux) peut extraire des identifiants de base de données valides.
CVSS : 3.2 (Faible) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N
Corrigé dans : v0.4.0rc3 et versions ultérieures (le mot de passe est masqué sous la forme dans les journaux)
******Important : Il s'agit d'une vulnérabilité uniquement locale. Aucune exploitation à distance n'est possible sans mauvaise configuration supplémentaire.
# Clonez le dépôt
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc
# (facultatif) Créez un environnement virtuel
python3 -m venv venv
source venv/bin/activate # Sous Windows : venv\Scripts\activate