
स्थानीय प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर जो llama-stack इनिशियलाइज़ेशन लॉग्स में प्लेनटेक्स्ट डेटाबेस पासवर्ड का पता लगाता है, लॉग फ़ाइलों में उजागर क्रेडेंशियल्स की पहचान करने के लिए regex पैटर्न मैचिंग का उपयोग करता है।
स्थानीय प्रूफ-ऑफ-कॉन्सेप्ट जो llama-stack संस्करणों < 0.4.0rc3 के इनिशियलाइज़ेशन लॉग्स में प्लेनटेक्स्ट डेटाबेस पासवर्ड एक्सपोज़र को प्रदर्शित करता है।
llama-stack के प्रभावित संस्करणों (0.4.0rc3 से पहले) में, pgvector वेक्टर स्टोर प्रोवाइडर का उपयोग करते समय, PostgreSQL डेटाबेस पासवर्ड सर्वर या वेक्टर स्टोर इनिशियलाइज़ेशन के दौरान प्लेनटेक्स्ट में लॉग किया जाता है।
यह जानकारी इनमें दिखाई देती है:
इन लॉग्स तक स्थानीय पहुंच रखने वाला (या मिसकॉन्फ़िगरेशन के कारण लॉग्स एक्सपोज़ होने पर) एक हमलावर वैध डेटाबेस क्रेडेंशियल्स निकाल सकता है।
CVSS: 3.2 (निम्न) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N
फिक्स किया गया: v0.4.0rc3 और बाद के संस्करणों में (पासवर्ड लॉग्स में ****** के रूप में मास्क किया गया है)
महत्वपूर्ण: यह एक केवल-स्थानीय कमजोरी है। अतिरिक्त मिसकॉन्फ़िगरेशन के बिना कोई रिमोट एक्सप्लॉइटेशन संभव नहीं है।
# रिपॉजिटरी क्लोन करें
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc
# (वैकल्पिक) वर्चुअल एनवायरनमेंट बनाएं
python3 -m venv venv
source venv/bin/activate # Windows पर: venv\Scripts\activate