PT-2025-12165 · Unknown · Berriai/Litellm

CVE-2024-6825

·

Publicado

2025-03-20

·

Atualizado

2026-07-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BerriAI/litellm versão 1.40.12
Descrição A vulnerabilidade existe no tratamento da configuração post call rules, onde uma função de callback pode ser adicionada. O valor fornecido é dividido no último ponto '.', sendo a última parte considerada o nome da função e a parte restante acrescida da extensão '.py' e importada. Isso permite que um atacante defina um método do sistema, como os.system, como um callback, possibilitando a execução de comandos arbitrários quando uma resposta de chat é processada.
Recomendações Para o BerriAI/litellm versão 1.40.12, como solução temporária, considere desativar a configuração post call rules para impedir a execução de comandos arbitrários até que uma correção esteja disponível. Restrinja o acesso aos métodos do sistema, como os.system, para minimizar o risco de exploração. Evite usar a configuração post call rules com entrada não confiável até que o problema seja resolvido.

Exploit

Correção

RCE

Command Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6825
GHSA-53GH-P8JC-7RG8
PYSEC-2026-1541

Produtos afetados

Berriai/Litellm