LightRAG w wersjach przed 1.5.4 posiada błędną konfigurację CORS, która łączy wartość wildcard `CORS_ORIGINS=*` z opcją `allow_credentials=True`, efektywnie zezwalając każdej stronie internetowej na wykonywanie uwierzytelnionych żądań cross-origin. Atakujący może poprzez złośliwą stronę WWW po cichu eksfiltrować dane lub niszczyć zasoby zalogowanego użytkownika.
▸ Pokaż oryginał (EN)
LightRAG provides simple and fast retrieval-augmented generation. Prior to 1.5.4, the server defaults to CORS_ORIGINS=* combined with allow_credentials=True in lightrag/api/lightrag_server.py, causing Starlette CORSMiddleware to effectively whitelist every origin for credentialed cross-origin requests. Any malicious website visited by an authenticated LightRAG user can silently make authenticated API requests, exfiltrating documents and knowledge graph data or performing destructive actions such as deleting the document store. This vulnerability is fixed in 1.5.4.
Middleware Starlette CORSMiddleware skonfigurowany jednocześnie z `CORS_ORIGINS=*` i `allow_credentials=True` akceptuje żądania cross-origin z dowolnej domeny wraz z poświadczeniami (np. ciasteczkami sesji). Wystarczy, że uwierzytelniony użytkownik LightRAG odwiedzi złośliwą stronę internetową — przeglądarka automatycznie dołączy jego dane uwierzytelniające do żądań kierowanych do serwera LightRAG. W ten sposób złośliwa strona może wykonywać w tle pełne, uwierzytelnione wywołania API bez wiedzy użytkownika.
Atakujący może eksfiltrować dokumenty oraz dane grafu wiedzy przechowywane w LightRAG, a także wykonywać destrukcyjne operacje, takie jak usunięcie całego repozytorium dokumentów.
Należy zaktualizować LightRAG do wersji 1.5.4 lub nowszej, w której problem został naprawiony. Szczegóły dostępne w referencjach producenta oraz w tagach wydania v1.5.4 na GitHub.
LightRAG w wersjach przed 1.5.4 (dotyczy pliku lightrag/api/lightrag_server.py)
Podatność sklasyfikowana jako CWE-942 (Permissive Cross-domain Policy with Untrusted Domains). Poprawka dostępna w trzech commitach: 09567a4, df68d75, ebba654, opublikowana w wersji v1.5.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N