PT-2024-40897 · Unknown · Langchainjs
Publicado
2024-10-29
·
Atualizado
2024-10-29
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
langchainjs versão 0.2.5
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que invasores salvem arquivos em qualquer local do sistema de arquivos, sobrescrevam arquivos de texto existentes, leiam arquivos
.txt e excluam arquivos. Isso é explorado por meio dos métodos setFileContent, getParsedFile e mdelete, que não sanitizam adequadamente a entrada do usuário, especificamente por meio do método getFullPath.Recomendações
Para a versão 0.2.5, considere desativar o método
getFullPath até que um patch esteja disponível e restrinja o acesso aos métodos setFileContent, getParsedFile e mdelete para minimizar o risco de exploração. Evite usar esses métodos com entradas do usuário não sanitizadas até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langchainjs