
로컬 PoC 스캐너로, 정규식 패턴 매칭을 사용하여 로그 파일에서 노출된 자격 증명을 식별함으로써 llama-stack 초기화 로그에서 일반 텍스트 데이터베이스 비밀번호를 탐지합니다.
로컬 PoC(Proof-of-Concept) — llama-stack 버전 < 0.4.0rc3의 초기화 로그에서 데이터베이스 비밀번호가 평문으로 노출되는 취약점을 시연합니다.
영향을 받는 llama-stack 버전(0.4.0rc3 이전)에서는 pgvector 벡터 저장소 제공자를 사용할 때, PostgreSQL 데이터베이스 비밀번호가 서버 또는 벡터 저장소 초기화 중 평문으로 로그에 기록됩니다.
이 정보는 다음 위치에 나타납니다:
이러한 로그에 로컬 접근 권한이 있는 공격자(또는 로그가 노출되는 잘못된 구성으로 인해)는 유효한 데이터베이스 자격 증명을 추출할 수 있습니다.
CVSS: 3.2 (Low) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N
수정 버전: v0.4.0rc3 이상 (로그에서 비밀번호가 ******로 마스킹됨)
중요: 이는 로컬 전용 취약점입니다. 추가적인 잘못된 구성이 없다면 원격 악용은 불가능합니다.
# 저장소 클론
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc
# (선택 사항) 가상 환경 생성
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate