PT-2025-20625 · Run Llama · Llama Index
CVE-2025-1752
·
Publicado
2025-02-02
·
Atualizado
2026-07-07
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
run-llama/llama index versão ~ latest(v0.12.15)
Descrição
Uma vulnerabilidade de Negação de Serviço (DoS) foi identificada na classe KnowledgeBaseWebReader devido a práticas inadequadas de codificação segura. Especificamente, a falta de implementação adequada do parâmetro
max depth na função get article urls permite que um atacante esgote o limite de recursão do Python por meio de chamadas de função repetidas. Isso leva ao consumo de recursos e, finalmente, causa a falha do processo Python.Recomendações
Para a versão ~ latest(v0.12.15), considere desativar a função
get article urls até que uma correção esteja disponível para prevenir a exploração. Restrinja o acesso à classe KnowledgeBaseWebReader para minimizar o risco de consumo de recursos. Evite usar o parâmetro max depth na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
Resource Exhaustion
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Llama Index