Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

Количество 3

Количество 3

nvd логотип

CVE-2025-3108

около 1 года назад

A critical deserialization vulnerability exists in the run-llama/llama_index library's JsonPickleSerializer component, affecting versions v0.12.27 through v0.12.40. This vulnerability allows remote code execution due to an insecure fallback to Python's pickle module. JsonPickleSerializer prioritizes deserialization using pickle.loads(), which can execute arbitrary code when processing untrusted data. Attackers can exploit this by crafting malicious payloads to achieve full system compromise. The root cause includes an insecure fallback mechanism, lack of validation or safeguards, misleading design, and violation of Python security guidelines.

CVSS3: 7.5
EPSS: Низкий
github логотип

GHSA-m84c-4c34-28gf

около 1 года назад

LlamaIndex has Incomplete Documentation of Program Execution related to JsonPickleSerializer component

CVSS3: 5
EPSS: Низкий
fstec логотип

BDU:2025-09016

больше 1 года назад

Уязвимость компонента JsonPickleSerializer фреймворка для работы с большими языковыми моделями (LLM) LlamaIndex, позволяющая нарушителю выполнить произвольный код

CVSS3: 5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2025-3108

A critical deserialization vulnerability exists in the run-llama/llama_index library's JsonPickleSerializer component, affecting versions v0.12.27 through v0.12.40. This vulnerability allows remote code execution due to an insecure fallback to Python's pickle module. JsonPickleSerializer prioritizes deserialization using pickle.loads(), which can execute arbitrary code when processing untrusted data. Attackers can exploit this by crafting malicious payloads to achieve full system compromise. The root cause includes an insecure fallback mechanism, lack of validation or safeguards, misleading design, and violation of Python security guidelines.

CVSS3: 7.5
0%
Низкий
около 1 года назад
github логотип
GHSA-m84c-4c34-28gf

LlamaIndex has Incomplete Documentation of Program Execution related to JsonPickleSerializer component

CVSS3: 5
0%
Низкий
около 1 года назад
fstec логотип
BDU:2025-09016

Уязвимость компонента JsonPickleSerializer фреймворка для работы с большими языковыми моделями (LLM) LlamaIndex, позволяющая нарушителю выполнить произвольный код

CVSS3: 5
0%
Низкий
больше 1 года назад

Уязвимостей на страницу