PT-2025-41177 · Vllm · Vllm
CVE-2025-6242
·
Publicado
2025-10-07
·
Atualizado
2026-07-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
vLLM (versões afetadas não especificadas)
Descrição
Existe uma falha na classe MediaConnector no conjunto de funcionalidades multimodais do projeto vLLM. Especificamente, os métodos
load from url e load from url async não restringem adequadamente os hosts de destino ao buscar e processar mídia a partir de URLs fornecidas pelos usuários. Isso pode permitir que um atacante force o servidor vLLM a fazer solicitações para recursos arbitrários da rede interna, resultando em um Server-Side Request Forgery (SSRF).Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
SSRF
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vllm