CRITICAL🇬🇧 English

CVE-2023-39631

RCE w LangChain via funkcja evaluate biblioteki numexpr

CVSS 9.8v3.1pub. 2023-09-01upd. 2024-11-21

Podatność w LangChain v.0.0.245 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia poprzez funkcję evaluate biblioteki numexpr. Krytyczny poziom zagrożenia wynika z braku wymaganych uprawnień i możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

An issue in LanChain-ai Langchain v.0.0.245 allows a remote attacker to execute arbitrary code via the evaluate function in the numexpr library.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (improper control of code generation) tkwi w sposobie, w jaki LangChain przekazuje dane wejściowe do funkcji evaluate z biblioteki numexpr. Atakujący może dostarczyć spreparowane wyrażenie, które zostanie zinterpretowane i wykonane jako kod przez silnik ewaluacji numexpr. Ponieważ wektor ataku jest sieciowy i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, exploit może zostać przeprowadzony zdalnie w sposób w pełni automatyczny.

Skutki

Atakujący może wykonać dowolny kod na serwerze uruchamiającym podatną aplikację, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu (RCE z pełnymi uprawnieniami procesu aplikacji).

Mitygacja

Należy zaktualizować LangChain do wersji wyższej niż 0.0.245 oraz zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również weryfikację wersji biblioteki numexpr i jej aktualizację. Do czasu wdrożenia poprawki należy rozważyć ograniczenie dostępu sieciowego do komponentów korzystających z funkcji evaluate.

Kogo dotyczy

LangChain (LangChain-ai) w wersji 0.0.245

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Langchain

    APP
    Langchain
    0.0.245
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-2828CRITICAL10.0PL ✓ten sam produkt

SSRF w LangChain RequestsToolkit — dostęp do sieci wewnętrznej i metadanych chmury

CVE-2024-7042CRITICAL9.8PL ✓ten sam produkt

SQL injection przez prompt injection w LangChain GraphCypherQAChain

CVE-2024-8309CRITICAL9.8PL ✓ten sam produkt

SQL injection przez prompt injection w LangChain GraphCypherQAChain

CVE-2023-36281CRITICAL9.8PL ✓ten sam produkt

RCE w Langchain poprzez złośliwy plik JSON w load_prompt

CVE-2023-38860CRITICAL9.8PL ✓ten sam produkt

RCE w LangChain poprzez parametr prompt — zdalne wykonanie kodu