CVE-2024-6587

Élevée7.5Publiée le 13 septembre 2024

Une vulnérabilité de type Server-Side Request Forgery (SSRF) existe dans berriai/litellm version 1.38.10. Cette vulnérabilité permet aux utilisateurs de spécifier le paramètre `api_base` lors de requêtes vers `POST /chat/completions`, amenant l'application à envoyer la requête au domaine spécifié par `api_base`. Cette requête inclut la clé API OpenAI. Un utilisateur malveillant peut définir `api_base` sur son propre domaine et intercepter la clé API OpenAI, entraînant un accès non autorisé et une utilisation abusive potentielle de la clé API.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 22 août 2024
  • Pas encore dans le catalogue officiel de la CISA
  • Attaquée 23 jours avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements

Source : VulnCheck KEV · 6 sept. 2026 4 sept. 2026 1 sept. 2026 31 août 2026 30 août 2026 22 août 2026

Score CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-918
Éditeurslitellm

Produits concernés

ÉditeursProduitVersions
litellmlitellm1.38.10

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE