PT-2024-33256 · Google · Google Kms

CVE-2024-4889

·

Publicado

2024-06-06

·

Atualizado

2024-10-15

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
berriai/litellm versão 1.34.6
Descrição
Existe uma vulnerabilidade de injeção de código devido ao uso de entradas não validadas na função eval dentro do sistema de gerenciamento de segredos. Para que essa vulnerabilidade seja explorável, é necessário um arquivo de configuração válido do Google KMS. Ao definir a variável UI LOGO PATH com o endereço de um servidor remoto na função get image, um invasor pode gravar um arquivo de configuração malicioso do Google KMS no arquivo cached logo.jpg. Esse arquivo pode então ser usado para executar código arbitrário ao atribuir código malicioso à variável de ambiente SAVE CONFIG TO DB, levando ao controle total do sistema. A vulnerabilidade depende do uso do recurso Google KMS.
Recomendações
Para a versão 1.34.6, como solução temporária, considere desativar o recurso Google KMS até que um patch esteja disponível. Restrinja o acesso à função get image e evite usar a variável UI LOGO PATH para minimizar o risco de exploração. Além disso, restrinja as modificações na variável de ambiente SAVE CONFIG TO DB para impedir a execução de código arbitrário. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4889

Produtos afetados

Google Kms