PT-2024-23686 · Langchain Ai · Langchain

CVE-2024-3095

·

Publicado

2024-04-26

·

Atualizado

2026-07-07

CVSS v3.1

4.8

Média

VetorAV:P/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
langchain-ai/langchain versão 0.1.5
Descrição
Existe uma vulnerabilidade do tipo Server-Side Request Forgery (SSRF) no componente Web Research Retriever. A vulnerabilidade surge porque o Web Research Retriever não restringe as solicitações a endereços remotos da Internet, permitindo que elas alcancem endereços locais. Essa falha permite que invasores executem varreduras de portas, acessem serviços locais e, em alguns cenários, leiam metadados de instâncias em ambientes de nuvem. A vulnerabilidade é particularmente preocupante, pois pode ser explorada para abusar do servidor Web Explorer como um proxy para ataques na Web contra terceiros e interagir com servidores na rede local, incluindo a leitura de seus dados de resposta. Isso poderia potencialmente levar à execução de código arbitrário, dependendo da natureza dos serviços locais. A vulnerabilidade é limitada a solicitações GET, já que solicitações POST não são possíveis, mas o impacto sobre a confidencialidade, integridade e disponibilidade é significativo devido ao potencial de roubo de credenciais e interações que alteram o estado com APIs internas.
Recomendações
Para resolver o problema, atualize o componente Web Research Retriever para a versão corrigida, que exige que os usuários optem por participar e sugere o uso de um proxy para impedir solicitações a endereços locais. Como solução alternativa temporária, considere restringir o acesso ao componente Web Research Retriever para minimizar o risco de exploração. Evite usar o componente Web Research Retriever para acessar

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3095
GHSA-Q25C-C977-4CMH
PYSEC-2026-1516

Produtos afetados

Langchain