

漏洞情况
近期,火山信安实验室监测到在LlamaInde框架中 DuckDBVectorStore 组件存在一个编号为 CVE-2025-1750的高危漏洞。 CVE-2025-1750 是 LlamaIndex 框架中 DuckDBVectorStore 组件的一个 SQL 注入漏洞。该漏洞源于对用户输入的未充分过滤或转义,导致攻击者可以通过构造恶意输入执行任意 SQL 命令,从而可能窃取、篡改或删除数据库中的数据。
0x01漏洞利用方式
攻击者向 DuckDBVectorStore 提交查询时,构造包含恶意 SQL 代码的输入(例如,通过用户输入字段或 API 请求参数),利用未严格校验的输入,将恶意 SQL 注入到查询语句中,一旦注入的 SQL 代码被 DuckDB 执行,可能导致数据泄露、数据篡改或数据库服务中断。
0x02影响范围
0x03修复方案
来源自:广州盈基信息官网
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。