PT-2025-12156 · Unknown+1 · Run-Llama/Llama Index+1
CVE-2024-12909
·
Publicado
2025-03-20
·
Atualizado
2026-06-29
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
llama-index-packs-finchat versões até v0.3.0
run-llama/llama index versões até v0.12.3
Descrição
Existe uma vulnerabilidade no componente FinanceChatLlamaPack, permitindo injeção de SQL na função
run sql query dentro do database agent. Um atacante pode explorar essa falha para injetar consultas SQL arbitrárias, potencialmente levando à execução remota de código (RCE) ao aproveitar a funcionalidade de objetos grandes do PostgreSQL.Recomendações
llama-index-packs-finchat versões até v0.3.0: O pacote não é mais suportado oficialmente e foi movido para o branch
stale packages, efetivamente removendo-o da documentação.
run-llama/llama index versões até v0.12.3: Atualize para a versão 0.3.0 ou posterior para resolver o problema.Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Postgresql
Run-Llama/Llama Index