PT-2024-29576 · Unknown · Llama Index

CVE-2024-4181

·

Publicado

2024-05-16

·

Atualizado

2026-07-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Biblioteca llama index, versão 0.9.47
Descrição
Existe uma vulnerabilidade de injeção de comando devido ao uso inadequado da função eval na classe RunGptLLM, permitindo que um provedor de hospedagem de LLM mal-intencionado execute comandos arbitrários na máquina do cliente. Isso poderia levar a um provedor de hospedagem a obter controle total sobre as máquinas dos clientes.
Recomendações
Para a versão 0.9.47, atualize para a versão 0.10.13 para resolver o problema. Como solução temporária, considere restringir o acesso à função eval na classe RunGptLLM até que a atualização seja aplicada.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4181
GHSA-PW38-XV9X-H8CH
PYSEC-2024-324
PYSEC-2026-1565

Produtos afetados

Llama Index