CVE-2024-4890
حقن SQL أعمى في berriai/litellm
- تم النشر
- 06/06/2024
- محدث
- 01/08/2024
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية من نوع حقن SQL أعمى في تطبيق berriai/litellm، وتحديداً ضمن عملية '/team/update'. تنشأ الثغرة بسبب المعالجة غير السليمة لمعامل 'user_id' في استعلام SQL الخام المستخدم لحذف المستخدمين. يمكن للمهاجم استغلال هذه الثغرة عن طريق حقن أوامر SQL خبيثة عبر معامل 'user_id'، مما يؤدي إلى وصول غير مصرح به محتمل إلى معلومات حساسة مثل مفاتيح API ومعلومات المستخدمين والرموز المميزة المخزنة في قاعدة البيانات. الإصدار المتأثر هو 1.27.14.
المصادر
1استغلال PoC لـ CVE-2024-4890: تصعيد صلاحيات Sudo عبر neecdrestart (>=3.8). للاستخدام الأخلاقي في المختبرات فقط. سكريبتات بلغة Python و C.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.