Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Llama-Stack-0.4.0rc3-local-CVE-2026-25211 — Scanner local de prova de conceito que detecta senhas de banco de dados em texto puro nos logs de inicialização do llama-stack, usando correspondência de padrões regex para identificar credenciais expostas em arquivos de log. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesDetecção de SegredosSegurança de Banco de DadosAnálise de Logs
GitHubmbanyamer/llama-stack-0.4.0rc3-local-cve-2026-25211

Llama-Stack-0.4.0rc3-local-CVE-2026-25211

Scanner local de prova de conceito que detecta senhas de banco de dados em texto puro nos logs de inicialização do llama-stack, usando correspondência de padrões regex para identificar credenciais expostas em arquivos de log.

Ver Repositório
há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PoC de Vazamento de Senha do Llama Stack pgvector (CVE-2026-25211)

Prova de Conceito Local demonstrando a exposição de senha de banco de dados em texto puro nos logs de inicialização das versões < 0.4.0rc3 do llama-stack.

Python License CVE

Visão Geral

Nas versões afetadas do llama-stack (anteriores à 0.4.0rc3), ao usar o provedor de armazenamento vetorial pgvector, a senha do banco de dados PostgreSQL é registrada em texto puro durante a inicialização do servidor ou do armazenamento vetorial.

Essa informação aparece em:

  • stdout / saída do console
  • Logs de contêineres Docker
  • Logs de pods do Kubernetes
  • Arquivos de log personalizados

Um atacante com acesso local a esses logs (ou por meio de configuração incorreta que exponha os logs) pode extrair credenciais válidas do banco de dados.

CVSS: 3.2 (Baixo) – AV:L / AC:H / PR:N / UI:N / S:C / C:L / I:N / A:N

Corrigido em: v0.4.0rc3 e versões posteriores (a senha é mascarada como ****** nos logs)

Recursos deste PoC

  • Verifica locais comuns de arquivos de log
  • Suporta padrões glob (ex.: logs de contêineres Docker)
  • Usa regex para detectar campos de senha
  • Mostra o contexto ao redor das correspondências para fácil verificação
  • Funciona em sistemas Linux (testado em ambientes Docker e bare-metal)

Importante: Esta é uma vulnerabilidade somente local. Não é possível exploração remota sem configuração incorreta adicional.

Requisitos

  • Python 3.8+
  • Sem dependências externas (usa apenas a biblioteca padrão)

Instalação

root@kitploit:~
# Clone o repositório
git clone https://github.com/YOUR-USERNAME/llama-stack-pgvector-leak-poc.git
cd llama-stack-pgvector-leak-poc

# (opcional) Crie um ambiente virtual
python3 -m venv venv
source venv/bin/activate   # No Windows: venv\Scripts\activate
Baixar ferramenta