PT-2024-33259 · Unknown · Berriai/Litellm
CVE-2024-4890
·
Publicado
2024-06-06
·
Atualizado
2026-07-07
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
berriai/litellm versão 1.27.14
Descrição
Existe uma vulnerabilidade de injeção SQL cega na aplicação, especificamente no processo “/team/update”. Essa vulnerabilidade surge devido ao tratamento inadequado do parâmetro
user id na consulta SQL bruta utilizada para excluir usuários. Um invasor pode explorar essa vulnerabilidade injetando comandos SQL maliciosos por meio do parâmetro user id, o que pode levar ao acesso não autorizado a informações confidenciais, como chaves de API, informações de usuário e tokens armazenados no banco de dados.Recomendações
Para a versão 1.27.14, considere desativar o processo
/team/update até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao parâmetro user id no processo afetado para minimizar o risco de acesso não autorizado. Evite usar o parâmetro user id no endpoint “/team/update” até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Berriai/Litellm