CVE-2024-6587

Alta7.5Publicada el 13 de septiembre de 2024

Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en berriai/litellm versión 1.38.10. Esta vulnerabilidad permite a los usuarios especificar el parámetro `api_base` al realizar solicitudes a `POST /chat/completions`, lo que hace que la aplicación envíe la solicitud al dominio especificado por `api_base`. Esta solicitud incluye la clave de API de OpenAI. Un usuario malicioso puede establecer `api_base` en su propio dominio e interceptar la clave de API de OpenAI, lo que conduce a un acceso no autorizado y a un posible uso indebido de la clave de API.

Preaviso: explotación observada

  • Explotación observada desde el 22 ago 2024
  • Todavía no está en el catálogo oficial de CISA
  • Atacada 23 días antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 6 sept 2026 4 sept 2026 1 sept 2026 31 ago 2026 30 ago 2026 22 ago 2026

Puntuación CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Tipo de debilidad (CWE)CWE-918
Fabricanteslitellm

Productos afectados

FabricantesProductoVersiones
litellmlitellm1.38.10

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE