Логотип exploitDog
bind:CVE-2025-3108
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2025-3108

Количество 3

Количество 3

nvd логотип

CVE-2025-3108

около 1 месяца назад

A critical deserialization vulnerability exists in the run-llama/llama_index library's JsonPickleSerializer component, affecting versions v0.12.27 through v0.12.40. This vulnerability allows remote code execution due to an insecure fallback to Python's pickle module. JsonPickleSerializer prioritizes deserialization using pickle.loads(), which can execute arbitrary code when processing untrusted data. Attackers can exploit this by crafting malicious payloads to achieve full system compromise. The root cause includes an insecure fallback mechanism, lack of validation or safeguards, misleading design, and violation of Python security guidelines.

CVSS3: 7.5
EPSS: Низкий
github логотип

GHSA-m84c-4c34-28gf

около 1 месяца назад

LlamaIndex has Incomplete Documentation of Program Execution related to JsonPickleSerializer component

CVSS3: 5
EPSS: Низкий
fstec логотип

BDU:2025-09016

3 месяца назад

Уязвимость компонента JsonPickleSerializer фреймворка для работы с большими языковыми моделями (LLM) LlamaIndex, позволяющая нарушителю выполнить произвольный код

CVSS3: 5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2025-3108

A critical deserialization vulnerability exists in the run-llama/llama_index library's JsonPickleSerializer component, affecting versions v0.12.27 through v0.12.40. This vulnerability allows remote code execution due to an insecure fallback to Python's pickle module. JsonPickleSerializer prioritizes deserialization using pickle.loads(), which can execute arbitrary code when processing untrusted data. Attackers can exploit this by crafting malicious payloads to achieve full system compromise. The root cause includes an insecure fallback mechanism, lack of validation or safeguards, misleading design, and violation of Python security guidelines.

CVSS3: 7.5
0%
Низкий
около 1 месяца назад
github логотип
GHSA-m84c-4c34-28gf

LlamaIndex has Incomplete Documentation of Program Execution related to JsonPickleSerializer component

CVSS3: 5
0%
Низкий
около 1 месяца назад
fstec логотип
BDU:2025-09016

Уязвимость компонента JsonPickleSerializer фреймворка для работы с большими языковыми моделями (LLM) LlamaIndex, позволяющая нарушителю выполнить произвольный код

CVSS3: 5
0%
Низкий
3 месяца назад

Уязвимостей на страницу