CVE-2025-45809
BerriAI LiteLLM 1.81.0 से पहले के संस्करण में SQL इंजेक्शन भेद्यता BerriAI LiteLLM 1.81.0 से पहले के संस्करण में SQL इंजेक्शन भेद्यता हमलावरों को "/key/block" और "/key/unblock" API एंडपॉइंट्स पर...
- प्रकाशित
- 3 जुल॰ 2025
- अद्यतन
- 12 मार्च 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# BerriAI LiteLLM 1.81.0 से पहले के संस्करण में SQL इंजेक्शन भेद्यता BerriAI LiteLLM 1.81.0 से पहले के संस्करण में SQL इंजेक्शन भेद्यता हमलावरों को "/key/block" और "/key/unblock" API एंडपॉइंट्स पर key पैरामीटर के माध्यम से मनमाने कमांड निष्पादित करने की अनुमति देती है।
स्रोत
1समय-आधारित ब्लाइंड SQL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट LiteLLM v1.65.4 के लिए। यह `/key/block` एंडपॉइंट का शोषण करता है ताकि डेटाबेस सामग्री निकाली जा सके और PostgreSQL pg_sleep() के माध्यम से सर्वर फ़ाइलें पढ़ी जा सकें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।