PT-2025-12140 · Run Llama · Llama Index
CVE-2024-12704
·
Publicado
2025-03-20
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
run-llama/llama index versão v0.12.5
Descrição
Uma vulnerabilidade na classe
LangChainLLM permite um ataque de Negação de Serviço (DoS). O método stream complete executa o llm usando uma thread e recupera o resultado por meio do método get response gen da classe StreamingGeneratorCallbackHandler. Se a thread for encerrada anormalmente antes que llm.predict seja executado, não há tratamento de exceção, o que leva a um loop infinito na função get response gen. Isso pode ser acionado ao fornecer uma entrada de tipo incorreto, causando o encerramento da thread e fazendo com que o processo continue em execução indefinidamente.Recomendações
Para a versão v0.12.5 do run-llama/llama index, assegure-se de que um tratamento de exceção apropriado seja implementado para gerenciar encerramentos de thread dentro da função
get response gen, a fim de prevenir loops infinitos.Exploit
Correção
DoS
Infinite Loop
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Llama Index