跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表

LlamaIndex DuckDBVectorStore 因 ref_doc_id 存在 SQL 注入漏洞

LlamaIndex DuckDBVectorStore vulnerable to SQL injection through ref_doc_id

AI 导读

run-llama/llama_index v0.12.19 的 DuckDBVectorStore 删除函数存在 SQL 注入漏洞,攻击者可通过操纵 ref_doc_id 参数读写服务器上的任意文件,并可能导致远程代码执行(RCE)。该漏洞由 GitHub 安全公告披露,影响使用该向量存储组件的应用。

阅读原文github.com