PT-2025-12165 · Unknown · Berriai/Litellm
CVE-2024-6825
·
Publicado
2025-03-20
·
Atualizado
2026-07-07
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
BerriAI/litellm versão 1.40.12
Descrição
A vulnerabilidade existe no tratamento da configuração
post call rules, onde uma função de callback pode ser adicionada. O valor fornecido é dividido no último ponto '.', sendo a última parte considerada o nome da função e a parte restante acrescida da extensão '.py' e importada. Isso permite que um atacante defina um método do sistema, como os.system, como um callback, possibilitando a execução de comandos arbitrários quando uma resposta de chat é processada.Recomendações
Para o BerriAI/litellm versão 1.40.12, como solução temporária, considere desativar a configuração
post call rules para impedir a execução de comandos arbitrários até que uma correção esteja disponível. Restrinja o acesso aos métodos do sistema, como os.system, para minimizar o risco de exploração. Evite usar a configuração post call rules com entrada não confiável até que o problema seja resolvido.Exploit
Correção
RCE
Command Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Berriai/Litellm