PT-2024-29576 · Unknown · Llama Index
CVE-2024-4181
·
Publicado
2024-05-16
·
Atualizado
2026-07-07
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Biblioteca llama index, versão 0.9.47
Descrição
Existe uma vulnerabilidade de injeção de comando devido ao uso inadequado da função
eval na classe RunGptLLM, permitindo que um provedor de hospedagem de LLM mal-intencionado execute comandos arbitrários na máquina do cliente. Isso poderia levar a um provedor de hospedagem a obter controle total sobre as máquinas dos clientes.Recomendações
Para a versão 0.9.47, atualize para a versão 0.10.13 para resolver o problema. Como solução temporária, considere restringir o acesso à função
eval na classe RunGptLLM até que a atualização seja aplicada.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Llama Index