CVE-2025-68664
LangChain क्रमांकन इंजेक्शन भेद्यता dumps/loads APIs में गोपनीय जानकारी का निष्कर्षण सक्षम बनाती है
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 24 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LangChain एजेंटों और LLM-संचालित अनुप्रयोगों के निर्माण के लिए एक फ्रेमवर्क है। संस्करण 0.3.81 और 1.2.5 से पहले, LangChain के dumps() और dumpd() फ़ंक्शनों में एक सीरियलाइज़ेशन इंजेक्शन भेद्यता मौजूद है। ये फ़ंक्शन फ्री-फ़ॉर्म डिक्शनरी को सीरियलाइज़ करते समय 'lc' कुंजी वाले डिक्शनरी को एस्केप नहीं करते हैं। 'lc' कुंजी का उपयोग LangChain द्वारा आंतरिक रूप से सीरियलाइज़्ड ऑब्जेक्ट्स को चिह्नित करने के लिए किया जाता है। जब उपयोगकर्ता-नियंत्रित डेटा में यह कुंजी संरचना होती है, तो डी-सीरियलाइज़ेशन के दौरान इसे सामान्य उपयोगकर्ता डेटा के बजाय एक वैध LangChain ऑब्जेक्ट के रूप में माना जाता है। यह समस्या संस्करण 0.3.81 और 1.2.5 में ठीक कर दी गई है।
स्रोत
4LangChain Core (<0.3.81) में डिसीरियलाइज़ेशन कमजोरियों की पहचान और प्रदर्शन के लिए एक परीक्षण ढांचा। केवल शैक्षणिक उपयोग के लिए।
- CVE-2025-68664अनुसंधान
विस्तृत खुलासा CVE-2025-68664 का, LangChain core में एक गंभीर डिसीरियलाइज़ेशन भेद्यता जो निर्मित प्रॉम्प्ट और सीरियलाइज़ेशन प्रवाहों के माध्यम से गुप्त जानकारी के बहिर्वाह और संभावित RCE की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।