PT-2024-40897 · Unknown · Langchainjs

Publicado

2024-10-29

·

Atualizado

2024-10-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
langchainjs versão 0.2.5
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que invasores salvem arquivos em qualquer local do sistema de arquivos, sobrescrevam arquivos de texto existentes, leiam arquivos .txt e excluam arquivos. Isso é explorado por meio dos métodos setFileContent, getParsedFile e mdelete, que não sanitizam adequadamente a entrada do usuário, especificamente por meio do método getFullPath.
Recomendações
Para a versão 0.2.5, considere desativar o método getFullPath até que um patch esteja disponível e restrinja o acesso aos métodos setFileContent, getParsedFile e mdelete para minimizar o risco de exploração. Evite usar esses métodos com entradas do usuário não sanitizadas até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

PYSEC-2024-111

Produtos afetados

Langchainjs