PT-2025-7904 · Ragflow · Ragflow

Agentsec

·

Publicado

2025-02-25

·

Atualizado

2025-02-27

·

CVE-2025-27135

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas RAGFlow versões 0.15.1 e anteriores
Descrição O RAGFlow é um mecanismo RAG (Geração Aumentada por Recuperação) de código aberto. O componente ExeSQL extrai a instrução SQL da entrada e a envia diretamente para a consulta ao banco de dados, tornando-o vulnerável à injeção de SQL. Até o momento da publicação, nenhuma versão corrigida está disponível.
Recomendações Para as versões 0.15.1 e anteriores, como solução temporária, considere restringir o acesso ao componente ExeSQL até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14507
CVE-2025-27135
GHSA-3GQJ-66QM-25JQ

Produtos afetados

Ragflow