Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Llama-Stack-0.4.0rc3-local-CVE-2026-25211 — Analyseur local de preuve de concept qui détecte les mots de passe de base de données en clair dans les journaux d'initialisation de llama-stack, en utilisant la correspondance de motifs par expressions régulières pour identifier les identifiants exposés dans les fichiers journaux. | Kitploit
Outils/GitHubGitHub/mbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211
Analyse des VulnérabilitésExploitationCollecte d'InformationsDétection de SecretsSécurité des Bases de DonnéesAnalyse de Journaux
GitHubmbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211

Llama-Stack-0.4.0rc3-local-CVE-2026-25211

Voir le dépôt
il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Analyseur local de preuve de concept qui détecte les mots de passe de base de données en clair dans les journaux d'initialisation de llama-stack, en utilisant la correspondance de motifs par expressions régulières pour identifier les identifiants exposés dans les fichiers journaux.

Partager

Preuve de Concept de Fuite de Mot de Passe pgvector de Llama Stack (CVE-2026-25211)

Preuve de concept locale démontrant l'exposition en clair du mot de passe de base de données dans les journaux d'initialisation des versions < 0.4.0rc3 de llama-stack.

Python License CVE

Aperçu

Dans les versions concernées de llama-stack (antérieures à 0.4.0rc3), lors de l'utilisation du fournisseur de stockage vectoriel pgvector, le mot de passe de la base de données PostgreSQL est journalisé en clair pendant l'initialisation du serveur ou du stockage vectoriel.

Cette information apparaît dans :

  • la sortie standard / la console
  • les journaux des conteneurs Docker
  • les journaux des pods Kubernetes
  • les fichiers journaux personnalisés

Un attaquant disposant d'un accès local à ces journaux (ou via une mauvaise configuration exposant les journaux) peut extraire des identifiants de base de données valides.

CVSS : 3.2 (Faible) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N

Corrigé dans : v0.4.0rc3 et versions ultérieures (le mot de passe est masqué sous la forme dans les journaux)

******

Fonctionnalités de cette preuve de concept

  • Analyse les emplacements courants des fichiers journaux
  • Prend en charge les motifs glob (par exemple, les journaux des conteneurs Docker)
  • Utilise des expressions régulières pour détecter les champs de mot de passe
  • Affiche le contexte autour des correspondances pour une vérification facile
  • Fonctionne sur les systèmes Linux (testé dans des environnements Docker et sur machine physique)

Important : Il s'agit d'une vulnérabilité uniquement locale. Aucune exploitation à distance n'est possible sans mauvaise configuration supplémentaire.

Prérequis

  • Python 3.8+
  • Aucune dépendance externe (utilise uniquement la bibliothèque standard)

Installation

root@kitploit:~
# Clonez le dépôt
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc

# (facultatif) Créez un environnement virtuel
python3 -m venv venv
source venv/bin/activate   # Sous Windows : venv\Scripts\activate
Télécharger l’outil