PT-2025-25205 · Unknown · Llama Index
CVE-2025-3046
·
Publicado
2025-06-11
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do llama index de 0.12.23 a 0.12.28
Descrição:
Uma falha na classe
ObsidianReader permite a leitura arbitrária de arquivos por meio de links simbólicos. O ObsidianReader não resolve os links simbólicos para seus caminhos reais e não valida se os caminhos resolvidos estão dentro do diretório pretendido. Isso permite que atacantes coloquem links simbólicos apontando para arquivos fora do diretório do vault, os quais são então processados como arquivos Markdown válidos, potencialmente expondo informações sensíveis.Recomendações:
Para as versões de 0.12.23 a 0.12.28, como solução temporária, considere desativar a classe
ObsidianReader até que um patch esteja disponível. Restrinja o acesso à classe ObsidianReader para minimizar o risco de exploração. Evite usar links simbólicos no diretório afetado até que a questão seja resolvida.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Llama Index