CVE-2024-6587
Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en berriai/litellm versión 1.38.10. Esta vulnerabilidad permite a los usuarios especificar el parámetro `api_base` al realizar solicitudes a `POST /chat/completions`, lo que hace que la aplicación envíe la solicitud al dominio especificado por `api_base`. Esta solicitud incluye la clave de API de OpenAI. Un usuario malicioso puede establecer `api_base` en su propio dominio e interceptar la clave de API de OpenAI, lo que conduce a un acceso no autorizado y a un posible uso indebido de la clave de API.
Preaviso: explotación observada
- Explotación observada desde el 22 ago 2024
- Todavía no está en el catálogo oficial de CISA
- Atacada 23 días antes de que la vulnerabilidad se hiciera pública
- Confirmada por sensores, no solo por informes
Fuente: VulnCheck KEV · 6 sept 2026 4 sept 2026 1 sept 2026 31 ago 2026 30 ago 2026 22 ago 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| litellm | litellm | 1.38.10 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
