LLMアプリ開発フレームワーク「LangChain」に複数の脆弱性
大規模言語モデル(LLM)を活用したアプリケーションの開発フレームワーク「LangChain」に複数の脆弱性が明らかとなった。
脆弱性によって影響を受けるバージョンが異なるが、一部クラスにおいてプロンプトインジェクションによる「SQLインジェクション」の脆弱性「CVE-2024-7042」「CVE-2024-8309」が判明した。
脆弱性を悪用することで認証を必要とすることなく、データの作成、更新、削除などの操作が可能となり、データの不正取得や漏洩、サービス障害を引き起こすおそれがあるという。
現地時間6月22日に報告を受け、CVE番号を採番したhuntrでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを一時「9.8」と評価したが、その後「4.9」に引き下げられ、重要度は「中(Medium)」としている。
一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値のベーススコアをともに「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
(Security NEXT - 2024/11/06 )
ツイート
PR
関連記事
福知山産業支援センターのメールアカウントが侵害 - スパム踏み台に
米当局、Metabase製BIツールやCisco製FWの脆弱性悪用に注意喚起
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Cisco製ファイアウォールの「SSL VPN」にDoS脆弱性 - ゼロデイ攻撃も
MS月例セキュリティ更新が公開 - 400件超の脆弱性に対処
「SonicWall」の管理製品にRCEなど深刻な脆弱性 - 修正版を公開
「Chrome」にアップデート - 脆弱性5件を修正
「Adobe ColdFusion」に深刻な脆弱性 - できるだけ早く更新を
島根県が管理する共同研究サイトが改ざん - 外部サイトへ誘導
メールサーバに不正アクセス、スパムの踏み台に - 佐賀銀グループ会社

