Описание
LlamaIndex (aka llama_index) through 0.9.34 allows SQL injection via the Text-to-SQL feature in NLSQLTableQueryEngine, SQLTableRetrieverQueryEngine, NLSQLRetriever, RetrieverQueryEngine, and PGVectorSQLQueryEngine. For example, an attacker might be able to delete this year's student records via "Drop the Students table" within English language input.
Ссылки
- ExploitIssue TrackingVendor Advisory
- ExploitIssue TrackingVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 0.9.34 (включая)
cpe:2.3:a:llamaindex:llamaindex:*:*:*:*:*:*:*:*
EPSS
Процентиль: 58%
0.0036
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-89
CWE-89
Связанные уязвимости
EPSS
Процентиль: 58%
0.0036
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-89
CWE-89