PT-2025-23074 · Unknown · Llama-Index Cli

Mascia

·

Publicado

2025-05-28

·

Atualizado

2025-08-07

·

CVE-2025-1753

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LLama-Index CLI versão v0.12.20
Descrição O LLama-Index CLI contém uma vulnerabilidade de injeção de comandos do sistema operacional devido ao tratamento inadequado do argumento --files, que é passado diretamente para os.system. Isso permite que um atacante que controle o conteúdo deste argumento injete e execute comandos de shell arbitrários. Esta vulnerabilidade pode ser explorada localmente se o atacante tiver controle sobre os argumentos da CLI, e remotamente se uma aplicação web chamar o LLama-Index CLI com um nome de arquivo controlado pelo usuário, potencialmente levando à execução de código arbitrário no sistema afetado.
Recomendações Para a versão v0.12.20, considere desativar o argumento --files até que uma correção esteja disponível para prevenir a injeção de comandos de shell arbitrários. Restrinja o acesso ao LLama-Index CLI para minimizar o risco de exploração, especialmente em cenários onde entradas controladas pelo usuário possam ser passadas para a CLI.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1753
GHSA-G99H-56MW-8263

Produtos afetados

Llama-Index Cli