Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon
Mostrando entradas con la etiqueta litellm. Mostrar todas las entradas
Mostrando entradas con la etiqueta litellm. Mostrar todas las entradas

PostHeaderIcon Casi el 10% de los gateways de LiteLLM expuestos aceptaban la clave de administrador de ejemplo sk-1234


Wiz Research descubrió que muchos servidores de LiteLLM mantienen la clave de administrador predeterminada (sk-1234), permitiendo que atacantes roben claves de API y credenciales de la nube. También se identificaron fallos críticos que permiten la ejecución de código remoto y el bypass de autenticación en versiones antiguas. Se recomienda actualizar a la versión 1.84.0 o superior y cambiar inmediatamente la clave maestra por una aleatoria.


PostHeaderIcon Cadena de vulnerabilidades en LiteLLM permite a usuarios con pocos privilegios tomar el control de servidores de AI Gateway


Investigadores de Obsidian Security descubrieron que una cuenta de bajos privilegios en LiteLLM puede obtener control total del servidor mediante la combinación de tres vulnerabilidades críticas. Esto permite a un atacante robar claves de API, leer datos sensibles y ejecutar código remoto para comprometer máquinas de desarrolladores. La solución es actualizar a la versión v1.83.14-stable o posterior y auditar los permisos de administrador.





PostHeaderIcon Inyección SQL crítica en LiteLLM pone en riesgo claves de proveedores de LLM


Una vulnerabilidad crítica de inyección SQL sin autenticación en LiteLLM ya se ha utilizado en ataques reales pocas horas después de hacerse pública. El fallo puede exponer datos de la base de datos del proxy, incluidas credenciales de proveedores de LLM y secretos operativos. La corrección llega con LiteLLM 1.83.7 y, si hubo exposición, conviene rotar claves y revisar indicadores de compromiso.