CVE-2025-67644
LangGraph SQLite चेकपॉइंट, चेकपॉइंटर सूची विधि में मेटाडेटा फ़िल्टर कुंजी के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है।
- प्रकाशित
- 10 दिस॰ 2025
- अद्यतन
- 11 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# LangGraph SQLite Checkpoint LangGraph SQLite Checkpoint, LangGraph CheckpointSaver का एक कार्यान्वयन है जो SQLite DB (सिंक और ऐसिंक दोनों, aiosqlite के माध्यम से) का उपयोग करता है। संस्करण 3.0.0 और उससे नीचे, चेकपॉइंट कार्यान्वयन के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील हैं। चेकपॉइंट हमलावरों को मेटाडेटा फ़िल्टर कुंजियों के माध्यम से SQL क्वेरी में हेरफेर करने की अनुमति देता है, जो उन अनुप्रयोगों को प्रभावित करता है जो चेकपॉइंट खोज संचालन में अविश्वसनीय मेटाडेटा फ़िल्टर कुंजियों (केवल फ़िल्टर मान नहीं) को स्वीकार करते हैं। `_metadata_predicate()` फ़ंक्शन फ़िल्टर कुंजियों को सीधे बिना सत्यापन के f-strings में इंटरपोलेट करके SQL क्वेरी बनाता है। यह समस्या संस्करण 3.0.1 में ठीक कर दी गई है।
स्रोत
2अवधारणा-साक्ष्य शोषण CVE-2025-67644 के लिए, जो LangGraph SQLite Checkpoint में एक SQL इंजेक्शन कमजोरी है। यह अस्वच्छित मेटाडेटा फ़िल्टर कुंजियों के माध्यम से मनमाना SQL इंजेक्शन प्रदर्शित करता है, जिससे डेटा निष्कासन और फ़िल्टर बाईपास संभव होता है।
- CVE-langgraphएक्सप्लॉइट
CVE langgraph
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।