Небезопасная прямая ссылка на объект в инструментах mongodb_memory, elasticsearch_memory и mem0_memory в Amazon Strands Agents Tools до версии 0.8.3 может позволить удаленным аутентифицированным пользователям получать доступ, изменять или удалять воспоминания, принадлежащие другим арендаторам, заставляя LLM отправлять вызовы инструментов с поддельным параметром пространства имен.
Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 0.8.3.
Показать оригинальное описание (EN)
Insecure direct object reference in the mongodb_memory, elasticsearch_memory, and mem0_memory tools in Amazon Strands Agents Tools before 0.8.3 might allow remote authenticated users to access, modify, or delete memories belonging to other tenants by influencing the LLM to emit tool calls with a forged namespace parameter. To remediate this issue, users should upgrade to version 0.8.3.
Характеристики атаки
Последствия
Строка CVSS v4.0