# run-llama/llama_index 中存在的 XML 实体扩展漏洞
## 漏洞概述
run-llama/llama_index 仓库的 sitemap 解析器存在一个 XML 实体扩展漏洞,也称为 'billion laughs' 攻击。攻击者可以通过提供恶意的 Sitemap XML 文件,导致系统内存耗尽和潜在的系统崩溃,从而引发拒绝服务 (DoS) 攻击。
## 影响版本
- 漏洞影响版本: v0.12.21
- 修复版本: v0.12.29
## 漏洞细节
此漏洞允许攻击者通过提供包含特定 XML 实体扩展的恶意 Sitemap 文件,导致系统资源耗尽,最终可能导致系统崩溃。
## 影响
系统内存耗尽,可能导致服务不可用或系统崩溃。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: fix: use defusexml instead of xml.etree (#18362) · run-llama/llama_index@4f6ee06 · GitHub -- 🔗来源链接
标签:
神龙速读