PT-2024-33256 · Google · Google Kms
CVE-2024-4889
·
Publicado
2024-06-06
·
Atualizado
2024-10-15
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
berriai/litellm versão 1.34.6
Descrição
Existe uma vulnerabilidade de injeção de código devido ao uso de entradas não validadas na função eval dentro do sistema de gerenciamento de segredos. Para que essa vulnerabilidade seja explorável, é necessário um arquivo de configuração válido do Google KMS. Ao definir a variável
UI LOGO PATH com o endereço de um servidor remoto na função get image, um invasor pode gravar um arquivo de configuração malicioso do Google KMS no arquivo cached logo.jpg. Esse arquivo pode então ser usado para executar código arbitrário ao atribuir código malicioso à variável de ambiente SAVE CONFIG TO DB, levando ao controle total do sistema. A vulnerabilidade depende do uso do recurso Google KMS.Recomendações
Para a versão 1.34.6, como solução temporária, considere desativar o recurso Google KMS até que um patch esteja disponível. Restrinja o acesso à função
get image e evite usar a variável UI LOGO PATH para minimizar o risco de exploração. Além disso, restrinja as modificações na variável de ambiente SAVE CONFIG TO DB para impedir a execução de código arbitrário. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Google Kms