CVE-2024-6587

Hoch7.5Veröffentlicht am 13. September 2024

Eine Server-Side Request Forgery (SSRF)-Schwachstelle existiert in berriai/litellm Version 1.38.10. Diese Schwachstelle ermöglicht es Benutzern, den Parameter `api_base` anzugeben, wenn sie Anfragen an `POST /chat/completions` stellen, wodurch die Anwendung die Anfrage an die von `api_base` angegebene Domain sendet. Diese Anfrage enthält den OpenAI API-Schlüssel. Ein böswilliger Benutzer kann `api_base` auf seine eigene Domain setzen und den OpenAI API-Schlüssel abfangen, was zu unbefugtem Zugriff und potenziellem Missbrauch des API-Schlüssels führt.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 22. Aug. 2024
  • Noch nicht im offiziellen CISA-Katalog
  • Angegriffen 23 Tage bevor die Schwachstelle öffentlich wurde
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 6. Sept. 2026 4. Sept. 2026 1. Sept. 2026 31. Aug. 2026 30. Aug. 2026 22. Aug. 2026

CVSS-Score7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Schwachstellentyp (CWE)CWE-918
Herstellerlitellm

Betroffene Produkte

HerstellerProduktVersionen
litellmlitellm1.38.10

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank