Les backends de base vectorielle PGVector et Cassandra inséraient la valeur dimension fournie par l’appelant directement dans le DDL, sans validation du type ou de la plage. Mettre à niveau vers la version corrigée et ne pas transmettre de dimensions non fiables aux opérations de création de collection dans les versions vulnérables.
Source : GHSA-wf65-4jjx-q444 — PraisonAI
Analyse technique
La valeur dimension était interpolée dans les déclarations de colonne vectorielle exécutées par les pilotes SQL/CQL, contrairement aux noms d’identifiants qui étaient validés.
Impact, versions et correctif
Détection / vérification
Vérifier la version de praisonai et l’usage des backends PGVector ou Cassandra pour créer des collections avec une dimension contrôlable.
Action recommandée
Mettre à niveau praisonai vers 4.6.78 ou ultérieur; valider les dimensions au niveau applicatif jusqu’à la mise à niveau.
Sources
Priorisation DFS : P4 · 1 source(s).