LLMアプリ開発フレームワーク「LangChain」に複数の脆弱性
大規模言語モデル(LLM)を活用したアプリケーションの開発フレームワーク「LangChain」に複数の脆弱性が明らかとなった。
脆弱性によって影響を受けるバージョンが異なるが、一部クラスにおいてプロンプトインジェクションによる「SQLインジェクション」の脆弱性「CVE-2024-7042」「CVE-2024-8309」が判明した。
脆弱性を悪用することで認証を必要とすることなく、データの作成、更新、削除などの操作が可能となり、データの不正取得や漏洩、サービス障害を引き起こすおそれがあるという。
現地時間6月22日に報告を受け、CVE番号を採番したhuntrでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを一時「9.8」と評価したが、その後「4.9」に引き下げられ、重要度は「中(Medium)」としている。
一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値のベーススコアをともに「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
(Security NEXT - 2024/11/06 )
ツイート
PR
関連記事
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ
医師が個人情報含む診察室内写真をSNS投稿 - 横浜市医師会
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
地震後の園児帰宅希望募る保護者向けメールで誤送信 - 佐用町
福袋発売の高負荷時にサイバー攻撃 - コスプレ通販サイト
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性

