CVE-2026-35030
LiteLLM में OIDC userinfo कैश कुंजी टकराव द्वारा प्रमाणीकरण बायपास है
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 48.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LiteLLM एक प्रॉक्सी सर्वर (AI गेटवे) है जो OpenAI (या मूल) प्रारूप में LLM API को कॉल करने के लिए है। 1.83.0 से पहले, जब JWT प्रमाणीकरण सक्षम होता है (enable_jwt_auth: true), OIDC userinfo कैश कुंजी के रूप में token[:20] का उपयोग करता है। समान साइनिंग एल्गोरिदम द्वारा उत्पन्न JWT हेडर समान पहले 20 अक्षर उत्पन्न करते हैं। यह कॉन्फ़िगरेशन विकल्प डिफ़ॉल्ट रूप से सक्षम नहीं है। अधिकांश इंस्टेंस प्रभावित नहीं हैं। एक अनप्रमाणित (unauthenticated) हमलावर ऐसा टोकन तैयार कर सकता है जिसके पहले 20 अक्षर किसी वैध उपयोगकर्ता के कैश्ड टोकन से मेल खाते हैं। कैश हिट होने पर, हमलावर वैध उपयोगकर्ता की पहचान और अनुमतियाँ प्राप्त कर लेता है। यह JWT/OIDC प्रमाणीकरण सक्षम वाले डिप्लॉयमेंट्स को प्रभावित करता है। v1.83.0 में इसे ठीक किया गया है।
स्रोत
1संबंधित कमजोरी को व्यक्तिगत रूप से पुन: उत्पन्न करने के लिए कोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।