CVE-2024-21513
As versões do pacote langchain-experimental de 0.0.15 e anteriores a 0.0.21 estão vulneráveis à Execução Arbitrária de Código ao recuperar valores do banco...
- Publicado
- 15 de jul. de 2024
- Atualizado
- 1 de ago. de 2024
- Atribuindo CNA
- snyk
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 78,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
As versões do pacote langchain-experimental de 0.0.15 e anteriores a 0.0.21 estão vulneráveis à Execução Arbitrária de Código ao recuperar valores do banco de dados; o código tentará chamar 'eval' em todos os valores. Um atacante pode explorar essa vulnerabilidade e executar código Python arbitrário se puder controlar o prompt de entrada e o servidor estiver configurado com VectorSQLDatabaseChain. **Notas:** Impacto na Confidencialidade, Integridade e Disponibilidade do componente vulnerável: Confidencialidade: A execução de código ocorre dentro do componente impactado, neste caso langchain-experimental, portanto todos os recursos são necessariamente acessíveis. Integridade: Não há nada protegido pelo componente impactado inerentemente. Embora qualquer coisa retornada do componente conte como 'informação' cuja confiabilidade pode ser comprometida. Disponibilidade: A perda de disponibilidade não é causada pelo ataque em si, mas ocorre como resultado durante as etapas de pós-exploração do atacante. Impacto na Confidencialidade, Integridade e Disponibilidade do sistema subsequente: Como um usuário legítimo de baixo privilégio do pacote (PR:L), o atacante não tem mais acesso aos dados pertencentes ao pacote como resultado desta vulnerabilidade do que teria com o uso normal (por exemplo, pode consultar o banco de dados). A ação não intencional que se pode realizar ao sair do ambiente do aplicativo e exfiltrar arquivos, fazer conexões remotas etc. acontece durante a fase de pós-exploração no sistema subsequente — neste caso, o sistema operacional. AT:P: Um atacante precisa ser capaz de influenciar o prompt de entrada, enquanto o servidor está configurado com o plugin VectorSQLDatabaseChain.
Fontes
2PoC para CVE-2024-21513
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.