PT-2026-83124 · Vllm · Vllm
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.17.1
Description
Atacantes remotos podem causar a Negação de Serviço através do esgotamento de memória. As funções
AsyncMediaIO.fetch audio() e AsyncMediaIO.fetch image() em multimodal/inputs.py utilizam aiohttp para buscar URLs de mídia fornecidas pelo usuário e executam r.read() sem impor um tamanho máximo de resposta. Isso permite que um atacante esgote a memória do servidor fornecendo uma URL para um arquivo arbitrariamente grande.Recommendations
Atualize o vLLM para uma versão posterior a 0.17.0.
Como mitigação temporária, restrinja o uso das funções
AsyncMediaIO.fetch audio() e AsyncMediaIO.fetch image().Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vllm