Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer des chemins locaux, des détails de connexions aux stockages et des informations de configuration.
Analyse technique
De nombreux blocs de gestion d’erreurs renvoyaient detail=str(e) ou des variantes équivalentes. Selon le backend concerné, les erreurs peuvent révéler notamment des chemins de fichiers, les hôtes, ports, utilisateurs et noms de bases PostgreSQL, MongoDB ou Redis, ainsi que des diagnostics de fournisseurs LLM. La version corrigée centralise la réponse d’erreur générique et journalise le détail côté serveur.
Impact, versions et correctif
Détection / vérification
Rechercher dans les réponses HTTP 4xx/5xx et les journaux d’accès des messages contenant des chemins absolus, des noms de pilotes, des hôtes de bases de données ou des chaînes de connexion.
Action recommandée
Appliquer le correctif éditeur lorsqu’il est disponible, imposer une authentification réseau et remplacer les réponses d’exception détaillées par des erreurs génériques côté client.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).