漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Langroid: handle_message() executes user-supplied tool JSON without sender verification
Vulnerability Description
Langroid is a framework for building large-language-model-powered applications. Prior to version 0.65.3, a Langroid application exposing a chat interface to untrusted users may allow direct tool invocation via raw JSON payloads, even when tools are registered with `use=False, handle=True`. Version 0.65.3 fixes the issue.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Vulnerability Type
特殊命令到另一不同平面时的净化处理不恰当(特殊命令注入)
Vulnerability Title
Langroid 输入验证错误漏洞
Vulnerability Description
Langroid是Langroid组织开源的一个利用多代理编程开发LLM的工具。 Langroid 0.65.3之前版本存在输入验证错误漏洞,该漏洞源于Langroid应用程序暴露的聊天界面可能允许未受信任的用户通过原始JSON有效载荷直接调用工具,即使工具注册时设置了use=False, handle=True。
CVSS Information
N/A
Vulnerability Type
N/A