PT-2025-12156 · Unknown+1 · Run-Llama/Llama Index+1

CVE-2024-12909

·

Publicado

2025-03-20

·

Atualizado

2026-06-29

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas llama-index-packs-finchat versões até v0.3.0 run-llama/llama index versões até v0.12.3
Descrição Existe uma vulnerabilidade no componente FinanceChatLlamaPack, permitindo injeção de SQL na função run sql query dentro do database agent. Um atacante pode explorar essa falha para injetar consultas SQL arbitrárias, potencialmente levando à execução remota de código (RCE) ao aproveitar a funcionalidade de objetos grandes do PostgreSQL.
Recomendações llama-index-packs-finchat versões até v0.3.0: O pacote não é mais suportado oficialmente e foi movido para o branch stale packages, efetivamente removendo-o da documentação. run-llama/llama index versões até v0.12.3: Atualize para a versão 0.3.0 ou posterior para resolver o problema.

Exploit

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12909
GHSA-X48G-HM9C-WW42
PYSEC-2026-398

Produtos afetados

Postgresql
Run-Llama/Llama Index