CVE-2024-4890
अंधा SQL इंजेक्शन berriai/litellm में
- प्रकाशित
- 6 जून 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
berriai/litellm एप्लिकेशन में एक ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है, विशेष रूप से '/team/update' प्रक्रिया के भीतर। यह भेद्यता उपयोगकर्ताओं को हटाने के लिए उपयोग किए जाने वाले रॉ SQL क्वेरी में 'user_id' पैरामीटर के अनुचित हैंडलिंग के कारण उत्पन्न होती है। एक हमलावर 'user_id' पैरामीटर के माध्यम से दुर्भावनापूर्ण SQL कमांड इंजेक्ट करके इस भेद्यता का फायदा उठा सकता है, जिससे डेटाबेस में संग्रहीत API कुंजियों, उपयोगकर्ता जानकारी और टोकन जैसी संवेदनशील जानकारी तक अनधिकृत पहुंच हो सकती है। प्रभावित संस्करण 1.27.14 है।
स्रोत
1CVE-2024-4890 के लिए PoC एक्सप्लॉइट: neecdrestart (>=3.8) के माध्यम से सुडो विशेषाधिकार वृद्धि. केवल नैतिक प्रयोगशाला के लिए. पायथन और सी में स्क्रिप्ट्स.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।