CVE-2024-21513
Версии пакета langchain-experimental от 0.0.15 и до 0.0.21 подвержены произвольному выполнению кода при получении значений из базы данных: код пытается...
- Опубликовано
- 15 июл. 2024 г.
- Обновлено
- 1 авг. 2024 г.
- Назначение CNA
- snyk
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 78,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Версии пакета langchain-experimental от 0.0.15 и до 0.0.21 подвержены произвольному выполнению кода при получении значений из базы данных: код пытается вызвать 'eval' для всех значений. Злоумышленник может воспользоваться этой уязвимостью и выполнить произвольный Python-код, если он может контролировать входной запрос и на сервере настроен VectorSQLDatabaseChain. **Примечания:** Влияние на конфиденциальность, целостность и доступность уязвимого компонента: Конфиденциальность: Выполнение кода происходит внутри затронутого компонента, в данном случае langchain-experimental, поэтому все ресурсы обязательно доступны. Целостность: Затронутый компонент по своей сути ничего не защищает. Хотя всё, что возвращается из компонента, считается 'информацией', достоверность которой может быть скомпрометирована. Доступность: Потеря доступности вызывается не самой атакой, а происходит в результате на этапах пост-эксплуатации злоумышленника. Влияние на конфиденциальность, целостность и доступность последующей системы: Будучи легитимным пользователем пакета с низкими привилегиями (PR:L), злоумышленник в результате этой уязвимости не получает больше доступа к данным, принадлежащим пакету, чем при обычном использовании (например, может выполнять запросы к БД). Непредусмотренные действия, которые можно выполнить, выйдя за пределы среды приложения, такие как эксфильтрация файлов, установление удалённых соединений и т.д., происходят на этапе пост-эксплуатации в последующей системе — в данном случае в ОС. AT:P: Злоумышленнику необходимо иметь возможность влиять на входной запрос, при этом на сервере должен быть настроен плагин VectorSQLDatabaseChain.
Источники
2PoC для CVE-2024-21513
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.