CVE-2024-8309
SQL Injection in langchain-ai/langchain
- प्रकाशित
- 29 अक्टू॰ 2024
- अद्यतन
- 15 अक्टू॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
langchain-ai/langchain संस्करण 0.2.5 के GraphCypherQAChain वर्ग में एक भेद्यता प्रॉम्प्ट इंजेक्शन के माध्यम से SQL इंजेक्शन की अनुमति देती है। यह भेद्यता अनधिकृत डेटा हेरफेर, डेटा निष्कासन, सभी डेटा को हटाकर सेवा से इनकार (DoS), मल्टी-टेनेंट सुरक्षा वातावरण में उल्लंघन, और डेटा अखंडता संबंधी समस्याओं का कारण बन सकती है। हमलावर उचित प्राधिकरण के बिना नोड्स और संबंधों को बना, अद्यतन या हटा सकते हैं, संवेदनशील डेटा निकाल सकते हैं, सेवाओं को बाधित कर सकते हैं, विभिन्न टेनेंट्स के डेटा तक पहुंच सकते हैं, और डेटाबेस की अखंडता से समझौता कर सकते हैं।
स्रोत
1Langchain के GraphCypherQAChain में प्रॉम्प्ट इंजेक्शन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट जो Neo4j डेटाबेस में SQL इंजेक्शन की ओर ले जाता है। शैक्षिक परीक्षण के लिए FastAPI बैकएंड और Streamlit फ्रंटएंड के साथ Docker-आधारित सेटअप शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।