Контрольная точка LangGraph Postgres и SQLite Checkpoint — это реализации Postgres и SQLite средства сохранения контрольных точек LangGraph. До версии 3.1.1 пакеты langgraph-checkpoint-postgres и langgraph-checkpoint-sqlite сохраняли иерархические пространства имен в виде строки, соединенной через точку, и операции чтения с ограниченной областью действия, сопоставляя эту строку с простым шаблоном префикса, поэтому чтение, ограниченное одним пространством имен, могло также соответствовать родственному пространству имен, чья сплющенная форма имеет те же ведущие символы, или метке пространства имен, содержащей метасимволы неэкранированного шаблона, что позволяет аутентифицированному вызывающему объекту извлекать сохраненные элементы. принадлежность другому арендатору или пользователю посредством обычного поиска по области или вызова пространств имен списка без необходимости создания специально созданных входных данных. Эта проблема исправлена в версиях 3.1.1 langgraph-checkpoint-postgres и langgraph-checkpoint-sqlite.
Показать оригинальное описание (EN)
LangGraph Checkpoint Postgres and SQLite Checkpoint are the Postgres and SQLite implementations of LangGraph's checkpoint saver. Prior to 3.1.1, the langgraph-checkpoint-postgres and langgraph-checkpoint-sqlite packages persisted hierarchical namespaces as a dot joined string and scoped reads by matching that string as a simple prefix pattern, so a read scoped to one namespace could also match a sibling namespace whose flattened form shares the same leading characters, or a namespace label containing unescaped pattern metacharacters, allowing an authenticated caller to retrieve stored items belonging to another tenant or user through an ordinary scoped search or list namespaces call, with no crafted input required. This issue is fixed in versions 3.1.1 of langgraph-checkpoint-postgres and langgraph-checkpoint-sqlite.
Характеристики атаки
Последствия
Строка CVSS v3.1