Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-68664-LangGrinch-PoC — LangChain Core (<0.3.81) में डिसीरियलाइज़ेशन कमजोरियों की पहचान और प्रदर्शन के लिए एक परीक्षण ढांचा। केवल शैक्षणिक उपयोग के लिए। | Kitploit
उपकरण/GitHubGitHub/ak-cybe/cve-2025-68664-langgrinch-poc
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगसीक्रेट डिटेक्शनलर्निंग और शिक्षापेलोड डेवलपमेंटAI सुरक्षा
GitHubak-cybe/cve-2025-68664-langgrinch-poc

CVE-2025-68664-LangGrinch-PoC

LangChain Core (<0.3.81) में डिसीरियलाइज़ेशन कमजोरियों की पहचान और प्रदर्शन के लिए एक परीक्षण ढांचा। केवल शैक्षणिक उपयोग के लिए।

रिपॉजिटरी देखें
32229 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

हैडर बैनर

टाइपिंग SVG

Severity Type Codename Status CWE


📑 विषय सूची

  • 🎯 कार्यकारी सारांश
  • 📂 परियोजना संरचना
  • 🚀 त्वरित आरंभ
  • 🐛 भेद्यता विस्तृत विवरण
  • 🔬 तकनीकी मूल कारण विश्लेषण
  • ⚔️ आक्रमण श्रृंखला कार्यप्रणाली
  • 💀 पेलोड शस्त्रागार (55+)
  • 🎮 संचालक रणनीति मार्गदर्शिका
  • 🛡️ शमन और रक्षा
  • 📚 संदर्भ और श्रेय

📂 परियोजना संरचना```

LangGrinch-PoC/ │ ├── README.md # Main documentation & writeup ├── PAYLOADS.md # Complete payload arsenal (55+) ├── langgrinch_fuzzer.py # Python payload generator & tester ├── requirements.txt # Python dependencies └── LICENSE # MIT License

---

## 🚀 त्वरित आरंभ

### स्थापना```bash
# Clone the repository
git clone https://github.com/Ak-cybe/LangGrinch-PoC.git
cd LangGrinch-PoC

# Install dependencies
pip install -r requirements.txt

उपयोग```bash

List all available payloads

python langgrinch_fuzzer.py --list

Show payloads by category

python langgrinch_fuzzer.py --category recon python langgrinch_fuzzer.py --category ssrf python langgrinch_fuzzer.py --category rce

Generate custom secret extraction payload

python langgrinch_fuzzer.py --secret MY_API_KEY

Generate custom SSRF payload

python langgrinch_fuzzer.py --ssrf http://your-webhook.com/

Export all payloads to JSON

python langgrinch_fuzzer.py --export payloads.json

---

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/15055/a59cc259070b0a6930250b423ecf6befeab7fd75694091738ff5f8d2899b56ad.gif" width="200" alt="हैकर GIF"/>
  <img src="https://assets.kitploit.com/production/public/readmes/15055/0751965da24039c9facbe6006461ec38a66ff560b42dc590d1964f43f7f9853d.gif" width="200" alt="सुरक्षा GIF"/>
  मैट्रिक्स GIF
</p>

---

## 🎯 कार्यकारी सारांश

**CVE-2025-68664 (कोडनेम: LangGrinch)** एक गंभीर **सीरियलाइज़ेशन इंजेक्शन भेद्यता** है, जो **LangChain Core Python पैकेज** में पाई गई है। यह भेद्यता हमलावरों को LLM आउटपुट या उपयोगकर्ता-नियंत्रित डिक्शनरी के माध्यम से दुर्भावनापूर्ण `lc` मार्कर इंजेक्ट करने की अनुमति देती है, जिससे सक्षम होता है:

1. 🔑 **पर्यावरण रहस्य निष्कर्षण** (API कुंजियाँ, DB पासवर्ड)
2. 🌐 **SSRF हमले** (आंतरिक सेवाओं तक पहुँच)
3. 💀 **दूरस्थ कोड निष्पादन** (Jinja2 SSTI श्रृंखला के माध्यम से)
4. 📂 **फ़ाइल सिस्टम तक पहुँच** (संवेदनशील फ़ाइलें पढ़ना)

<table align="center">
<tr>
<td>

### ⚡ त्वरित आँकड़े

| 🔥 मीट्रिक | 📊 मान |
|-----------|----------|
| **CVE ID** | CVE-2025-68664 |
| **कोडनेम** | LangGrinch |
| **हमले का प्रकार** | डिसीरियलाइज़ेशन इंजेक्शन |
| **प्रमाणीकरण आवश्यक** | नहीं (प्रॉम्प्ट इंजेक्शन) |
| **जटिलता** | कम |

</td>
<td>

### 🎯 प्रभावित संस्करण

| 📌 गुण | 📝 मान |
|-------------|----------|
| **पैकेज** | langchain-core |
| **असुरक्षित** | < 0.3.81, >= 1.0.0 < 1.2.5 |
| **पैच किया गया** | 0.3.81+, 1.2.5+ |
| **प्रभाव** | रहस्य + RCE |
| **CWE** | CWE-502 |

</td>
</tr>
</table>

---

## 🐛 भेद्यता गहराई में

<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/15055/fb07ef9946fd69ee29be7a85737fa8b18fa02c8ec40293de8a4994d5e8419a6a.gif" width="300" alt="बग GIF"/>
</p>

### 📋 तकनीकी अवलोकन

| गुण | मान |
|----------|-------|
| 🆔 **CVE ID** | CVE-2025-68664 |
| 🏷️ **कोडनेम** | LangGrinch |
| 📊 **गंभीरता** | गंभीर 🔴 |
| 🔗 **CWE** | CWE-502 (अविश्वसनीय डेटा का डिसीरियलाइज़ेशन) |
| 📦 **प्रभावित पैकेज** | `langchain-core` |
| ⚠️ **असुरक्षित संस्करण** | `< 0.3.81` और `>= 1.0.0, < 1.2.5` |
| ✅ **पैच किए गए संस्करण** | `0.3.81+`, `1.2.5+` |

### 🤖 LangChain क्या है?

LangChain एक लोकप्रिय Python फ्रेमवर्क है जिसका उपयोग **बड़े भाषा मॉडल (LLMs)** के साथ एप्लिकेशन बनाने के लिए किया जाता है। यह विभिन्न उद्योगों में व्यापक रूप से तैनात है:

| 🏢 उपयोग मामला | 📝 विवरण |
|-------------|----------------|
| 🤖 **AI चैटबॉट** | ग्राहक सेवा, सहायता एजेंट |
| 🔍 **RAG सिस्टम** | पुनर्प्राप्ति-वर्धित जनरेशन |
| 🔧 **AI एजेंट** | स्वायत्त कार्य निष्पादन |
| 📊 **डेटा प्रसंस्करण** | दस्तावेज़ विश्लेषण, सारांशीकरण |
| 🔄 **कार्यप्रवाह ऑटोमेशन** | AI-संचालित पाइपलाइन |

### 🔧 तकनीकी मूल कारण

LangChain का आंतरिक सीरियलाइज़ेशन प्रारूप एक विशेष मार्कर का उपयोग करता है - **`lc` कुंजी**। जब किसी डिक्शनरी में `lc` कुंजी होती है, तो LangChain डिसीरियलाइज़र इसे "भरोसेमंद LangChain सीरियलाइज़्ड ऑब्जेक्ट" मानता है।
टूल डाउनलोड करें