PT-2025-39733 · Unknown · Llama-Index-Core
CVE-2025-7647
·
Publicado
2025-06-29
·
Atualizado
2026-07-07
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do llama-index-core até a 0.12.44
Descrição
O software apresenta uma falha na função
get cache dir() devido ao uso de um caminho de diretório previsível e fixo /tmp/llama index em sistemas Linux sem medidas de segurança suficientes. Isso pode permitir que atacantes em sistemas multiusuário roubem modelos proprietários, comprometam embeddings em cache ou realizem ataques de symlink. A falha afeta todas as implantações Linux onde múltiplos usuários compartilham o mesmo sistema. A vulnerabilidade está relacionada à criação insegura de arquivos temporários e potenciais condições de corrida.Recomendações
Versões anteriores à 0.12.44 devem ser atualizadas.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Llama-Index-Core