Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en run-llama/llama_index (CVE-2025-6209)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2025
Última modificación:
30/07/2025

Descripción

Existe una vulnerabilidad de path traversal en las versiones 0.12.27 a 0.12.40 de run-llama/llama_index, específicamente en la función `encode_image` de `generic_utils.py`. Esta vulnerabilidad permite a un atacante manipular la entrada `image_path` para leer archivos arbitrarios en el servidor, incluyendo archivos sensibles del sistema. El problema surge debido a una validación o depuración incorrecta de la ruta del archivo, lo que permite que las secuencias de path traversal accedan a archivos fuera del directorio previsto. La vulnerabilidad se corrigió en la versión 0.12.41.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:llamaindex:llamaindex:*:*:*:*:*:*:*:* 0.12.27 (incluyendo) 0.12.41 (excluyendo)