PT-2025-23224 · Vllm · Vllm

Kexinoh

·

Publicado

2025-05-21

·

Atualizado

2025-05-30

·

CVE-2025-48887

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do vLLM de 0.6.4 a 0.9.0
Descrição Uma vulnerabilidade de Negação de Serviço por Expressão Regular (ReDoS) existe no projeto vLLM, especificamente no arquivo vllm/entrypoints/openai/tool parsers/pythonic tool parser.py. A causa raiz é o uso de uma expressão regular altamente complexa e aninhada para detecção de chamada de ferramenta, que pode ser explorada por um atacante para causar degradação severa de desempenho ou tornar o serviço indisponível. O padrão contém múltiplos quantificadores aninhados, grupos opcionais e repetições internas, tornando-o vulnerável a backtracking catastrófico. Isso pode levar à Negação de Serviço (DoS), esgotamento de recursos e potencial instabilidade mais ampla do sistema.
Recomendações Para as versões de 0.6.4 a 0.9.0, atualize para a versão 0.9.0 ou posterior, que contém uma correção para o problema. Como solução temporária, considere restringir o acesso ao arquivo vulnerável pythonic tool parser.py até que a atualização seja aplicada. Evite usar o padrão de expressão regular vulnerável no arquivo vllm/entrypoints/openai/tool parsers/pythonic tool parser.py até que o problema seja resolvido.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03207
CVE-2025-48887
GHSA-W6Q7-J642-7C25
PYSEC-2025-50

Produtos afetados

Vllm