Apa yang terjadi
Protokol lf.query Python default di pustaka langfun Google (versi sebelum 0.1.2) mengevaluasi ekspresi Python yang dihasilkan model tanpa sandbox. Penyerang jarak jauh tanpa autentikasi dapat membuat masukan prompt yang menyebabkan LLM menghasilkan ekspresi Python yang dapat dieksekusi, yang kemudian dievaluasi langsung dalam konteks aplikasi host.
Mengapa penting
langfun digunakan untuk menstrukturkan output LLM ke dalam protokol yang dapat dieksekusi; eval tanpa sandbox dari kode yang dihasilkan model mengubah permukaan input yang dapat disuntikkan prompt apa pun menjadi vektor eksekusi kode jarak jauh terhadap aplikasi host — kasus langsung injeksi prompt mencapai eksekusi kode arbitrer.
Vektor serangan
Masukan prompt yang dibuat dengan craft menyebabkan LLM memancarkan ekspresi Python berbahaya yang langfun evaluasi tanpa sandbox melalui lf.query
Sistem yang terdampak
Google langfun < 0.1.2
Mitigasi
Upgrade ke langfun >= 0.1.2; hindari eval tanpa sandbox dari kode yang dihasilkan model dalam produksi