跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度51

LangChain 修复 MongoDBChatMessageHistory 查询注入漏洞

LangChain: MongoDBChatMessageHistory query injection can allow cross-session access

AI 导读

LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询;无法立即升级的应用应拒绝非空字符串以外的会话标识符,并确保标识符来自经过认证的服务端可控值。

推荐理由

公告说明了受影响条件与修复版本,使用 LangChain MongoDB 历史记录组件的团队可据此判断自身是否暴露。

阅读原文github.com