CVE-2024-21513
Le versioni del pacchetto langchain-experimental dalla 0.0.15 fino alla 0.0.21 (esclusa) sono vulnerabili all'esecuzione di codice arbitrario quando si...
- Pubblicato
- 15 lug 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- snyk
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 78,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni del pacchetto langchain-experimental dalla 0.0.15 fino alla 0.0.21 (esclusa) sono vulnerabili all'esecuzione di codice arbitrario quando si recuperano valori dal database: il codice tenta di chiamare 'eval' su tutti i valori. Un attaccante può sfruttare questa vulnerabilità ed eseguire codice Python arbitrario se può controllare il prompt di input e il server è configurato con VectorSQLDatabaseChain. **Note:** Impatto su Riservatezza, Integrità e Disponibilità del componente vulnerabile: Riservatezza: l'esecuzione del codice avviene all'interno del componente interessato, in questo caso langchain-experimental, quindi tutte le risorse sono necessariamente accessibili. Integrità: non c'è nulla di protetto intrinsecamente dal componente interessato. Sebbene qualsiasi cosa restituita dal componente conti come 'informazione' di cui l'affidabilità può essere compromessa. Disponibilità: la perdita di disponibilità non è causata dall'attacco stesso, ma si verifica come risultato durante le fasi post-sfruttamento dell'attaccante. Impatto su Riservatezza, Integrità e Disponibilità del sistema successivo: come legittimo utente con privilegi bassi del pacchetto (PR:L), l'attaccante non ottiene più accesso ai dati di proprietà del pacchetto a causa di questa vulnerabilità rispetto all'uso normale (es. può interrogare il DB). L'azione indesiderata che si può compiere uscendo dall'ambiente dell'applicazione ed esfiltrando file, effettuando connessioni remote, ecc. avviene durante la fase di post-sfruttamento nel sistema successivo — in questo caso, il sistema operativo. AT:P: un attaccante deve essere in grado di influenzare il prompt di input, mentre il server è configurato con il plugin VectorSQLDatabaseChain.
Fonti
2PoC per CVE-2024-21513
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.