CVE-2024-4890
Blind-SQL-Injection in berriai/litellm
- Veröffentlicht
- 06.06.2024
- Aktualisiert
- 01.08.2024
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 45,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Blind-SQL-Injection-Schwachstelle besteht in der Anwendung berriai/litellm, insbesondere im Prozess '/team/update'. Die Schwachstelle entsteht durch die unsachgemäße Behandlung des Parameters 'user_id' in der rohen SQL-Abfrage, die zum Löschen von Benutzern verwendet wird. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er bösartige SQL-Befehle über den Parameter 'user_id' injiziert, was zu potenziellem unbefugtem Zugriff auf sensible Informationen wie API-Schlüssel, Benutzerinformationen und in der Datenbank gespeicherte Token führen kann. Die betroffene Version ist 1.27.14.
Quellen
1PoC-Exploit für CVE-2024-4890: Sudo-Privilegieneskalation über neecdrestart (>=3.8). Nur für ethische Labore. Skripte in Python und C.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.