llama_index DuckDBVectorStore SQL注入(CVE-2025-1750)
漏洞描述该漏洞是 LlamaIndex DuckDBVectorStore 组件中的一个 SQL 注入漏洞。它存在于该组件的 delete 函数中。攻击者可以通过精心构造并传递恶意的 ref_doc_id 参数来利用此漏洞。可以利用此漏洞将允许攻击者在运行 LlamaIndex 应用的服务器上执行恶意的 SQL 命令。包括读取服务器上的任意文件、写入任意文件,甚至可以升级至远程代码执行 (RCE)