PT-2024-23686 · Langchain Ai · Langchain
CVE-2024-3095
·
Publicado
2024-04-26
·
Atualizado
2026-07-07
CVSS v3.1
4.8
Média
| Vetor | AV:P/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
langchain-ai/langchain versão 0.1.5
Descrição
Existe uma vulnerabilidade do tipo Server-Side Request Forgery (SSRF) no componente Web Research Retriever. A vulnerabilidade surge porque o Web Research Retriever não restringe as solicitações a endereços remotos da Internet, permitindo que elas alcancem endereços locais. Essa falha permite que invasores executem varreduras de portas, acessem serviços locais e, em alguns cenários, leiam metadados de instâncias em ambientes de nuvem. A vulnerabilidade é particularmente preocupante, pois pode ser explorada para abusar do servidor Web Explorer como um proxy para ataques na Web contra terceiros e interagir com servidores na rede local, incluindo a leitura de seus dados de resposta. Isso poderia potencialmente levar à execução de código arbitrário, dependendo da natureza dos serviços locais. A vulnerabilidade é limitada a solicitações GET, já que solicitações POST não são possíveis, mas o impacto sobre a confidencialidade, integridade e disponibilidade é significativo devido ao potencial de roubo de credenciais e interações que alteram o estado com APIs internas.
Recomendações
Para resolver o problema, atualize o componente Web Research Retriever para a versão corrigida, que exige que os usuários optem por participar e sugere o uso de um proxy para impedir solicitações a endereços locais. Como solução alternativa temporária, considere restringir o acesso ao componente Web Research Retriever para minimizar o risco de exploração. Evite usar o componente Web Research Retriever para acessar
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langchain