PT-2025-12140 · Run Llama · Llama Index

CVE-2024-12704

·

Publicado

2025-03-20

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas run-llama/llama index versão v0.12.5
Descrição Uma vulnerabilidade na classe LangChainLLM permite um ataque de Negação de Serviço (DoS). O método stream complete executa o llm usando uma thread e recupera o resultado por meio do método get response gen da classe StreamingGeneratorCallbackHandler. Se a thread for encerrada anormalmente antes que llm.predict seja executado, não há tratamento de exceção, o que leva a um loop infinito na função get response gen. Isso pode ser acionado ao fornecer uma entrada de tipo incorreto, causando o encerramento da thread e fazendo com que o processo continue em execução indefinidamente.
Recomendações Para a versão v0.12.5 do run-llama/llama index, assegure-se de que um tratamento de exceção apropriado seja implementado para gerenciar encerramentos de thread dentro da função get response gen, a fim de prevenir loops infinitos.

Exploit

Correção

DoS

Infinite Loop

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12704
GHSA-J3WR-M6XH-64HG
PYSEC-2025-244
PYSEC-2026-1563

Produtos afetados

Llama Index