PT-2025-41794 · Nltk+1 · Nltk+1
CVE-2025-7707
·
Publicado
2025-10-13
·
Atualizado
2026-07-07
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
llama index versão 0.12.33
Descrição
O software define o diretório de dados do NLTK como um subdiretório da base de código por padrão, o qual é gravável por qualquer usuário em ambientes multiusuário. Esta configuração permite que usuários locais sobrescrevam, excluam ou corrompam arquivos de dados do NLTK, podendo resultar em negação de serviço, adulteração de dados ou elevação de privilégio. O problema decorre do uso de um diretório de cache compartilhado em vez de um específico do usuário, tornando-o suscetível à adulteração de dados local e negação de serviço.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Correção
DoS
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk
Llama Index