跳到正文
事件观察中

LangChain MongoDB 会话历史查询注入漏洞

1 篇报道1 个报道来源1 天前更新

先了解这件事

AI 综述

LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询。

AI 根据报道生成 · 18 小时前更新

后续时间线

10月9日
  1. GitHub 安全公告精选
    LangChain 修复 MongoDBChatMessageHistory 查询注入漏洞

    LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询;无法立即升级的应用应拒绝非空字符串以外的会话标识符,并确保标识符来自经过认证的服务端可控值。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

2 天共 1 个·最多 1(10月9日)·今天 0

  • 10月9日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月10日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 51·可比范围峰值 55(10月9日 03:00)·近 24 小时可比范围变化 -4%

020406010月9日03:0010月9日13:0010月9日22:0010月10日08:00