PT-2025-23488 · Run Llama+1 · Llama Index+1

CVE-2025-1750

·

Publicado

2025-02-25

·

Atualizado

2025-08-18

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas run-llama/llama index versão v0.12.19
Descrição Existe uma vulnerabilidade de injeção SQL na função de exclusão do DuckDBVectorStore. Esta vulnerabilidade permite que um atacante manipule o parâmetro ref doc id, permitindo-lhes ler e escrever arquivos arbitrários no servidor, o que pode levar potencialmente à execução remota de código (RCE).
Recomendações Como solução temporária, considere desativar a função de exclusão do DuckDBVectorStore até que um patch esteja disponível. Restrinja o acesso ao parâmetro ref doc id para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06393
CVE-2025-1750
PYSEC-2025-245

Produtos afetados

Duckdbvectorstore
Llama Index