事件观察中
LangChain MongoDB 会话历史查询注入漏洞
先了解这件事
AI 综述
LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询。
AI 根据报道生成 · 18 小时前更新
最新进展10月9日 01:52
LangChain 已在 @langchain/mongodb 1.3.1 版本修复该查询注入漏洞。后续时间线
10月9日
- GitHub 安全公告精选LangChain 修复 MongoDBChatMessageHistory 查询注入漏洞
LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询;无法立即升级的应用应拒绝非空字符串以外的会话标识符,并确保标识符来自经过认证的服务端可控值。
相关讨论
关注度走势
每天新增来源
- 10月9日 新增 1 个来源(1 家媒体、0 个账号)
- 10月10日 新增 0 个来源(0 家媒体、0 个账号)