LiteLLM — это прокси-сервер (AI Gateway) для вызова API-интерфейсов LLM в формате OpenAI (или собственном). До версий 1.88.6 и 1.96.2 любой прошедший проверку подлинности пользователь прокси-сервера LiteLLM мог перенаправить исходящий вызов поставщика в пункт назначения, которым управляет пользователь, и заставить прокси отправить настроенные учетные данные поставщика в этот пункт назначения. Проверка запроса в файлах Litellm/proxy/auth/auth_utils.py, Litellm/proxy/common_request_processing.py, Litellm/proxy/health_endpoints/_health_endpoints.py, Litellm/proxy/image_endpoints/endpoints.py и Litellm/proxy/litellm_pre_call_utils.py использовала неполные проверки, которые не охватывали все конфиденциальный параметр или проверять эквивалентные значения во вложенных полях запроса, значениях путей и данных формы скобочных обозначений.
Таким образом, параметры маршрутизации и учетных данных, включая api_base, base_url, model_list, резервные копии и Litellm_credential_name, могут применяться без очистки сохраненного ключа оператора, раскрытия учетных данных вышестоящего поставщика и других настроенных секретов и разрешения запросов на стороне сервера к внутренним службам, доступным через прокси. Эта проблема исправлена в версиях 1.88.6 и 1.96.2.
Показать оригинальное описание (EN)
LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. Prior to versions 1.88.6 and 1.96.2, any authenticated LiteLLM proxy user could redirect an outbound provider call to a destination the user controls and cause the proxy to send its configured provider credentials to that destination. Request validation in litellm/proxy/auth/auth_utils.py, litellm/proxy/common_request_processing.py, litellm/proxy/health_endpoints/_health_endpoints.py, litellm/proxy/image_endpoints/endpoints.py, and litellm/proxy/litellm_pre_call_utils.py used incomplete checks that did not cover every sensitive parameter or inspect equivalent values across nested request fields, path values, and bracket-notation form data. Routing and credential parameters including api_base, base_url, model_list, fallbacks, and litellm_credential_name could therefore be applied without clearing the operator's stored key, exposing upstream provider credentials and other configured secrets and permitting server-side requests to internal services reachable by the proxy. This issue is fixed in versions 1.88.6 and 1.96.2.
Характеристики атаки
Последствия
Строка CVSS v3.1