LangGrinch 취약점 분석: CVE-2025-68664
개요
이 저장소는 LangChain Core에 영향을 미치는 직렬화 주입 취약점인 LangGrinch라고도 알려진 CVE-2025-68664를 분석한 기술 보고서를 포함합니다.
이 보고서는 취약점 배경, 근본 원인, 악용 흐름, 위협 모델, 완화 전략, 그리고 LLM 기반 애플리케이션에 대한 실제 보안 영향을 설명합니다.
다루는 주제
- LangChain 직렬화 및 역직렬화
- 안전하지 않은 역직렬화 / CWE-502
- LLM 애플리케이션 보안
- 전달 경로로서의 프롬프트 인젝션
- 비밀 노출 위험
- STRIDE 위협 모델링
- 완화 및 보안 코딩 관행
보고서
전체 보고서는 여기에서 확인할 수 있습니다:
주요 시사점
- 신뢰할 수 없는 사용자 입력, LLM 출력, 도구 응답, 메타데이터는 신뢰할 수 있는 직렬화 객체로 취급되어서는 안 됩니다.
- 애플리케이션은 취약한 LangChain Core 버전을 업그레이드해야 합니다.
- 환경 기반 비밀 해결과 같은 민감한 기능은 제한되어야 합니다.
- 개발자는 역직렬화 전에 구조화된 데이터를 검증하고 정리해야 합니다.
- 런타임 모니터링과 비밀 순환은 잠재적 노출 후 중요한 방어 조치입니다.
면책 조항
이 프로젝트는 교육 및 방어적 보안 연구 목적으로만 제공됩니다. 무단 액세스나 실제 악용에 대한 지침을 제공하지 않습니다.