Hệ thống

tỷ lệ cá cược

Blog

TRANG CHỦ Quảng trường dành cho nhà phát triển Blog CVE-2026-42208: Đường dẫn xác thực LiteLLM nhắm mục tiêu tiêm SQL được phát hiện 36 giờ sau khi phát hiện lỗ hổng xem tỷ lệ cá cược bóng đá hôm nay

CVE-2026-42208: Đường dẫn chứng nhận LiteLLM nhắm mục tiêu tiêm SQL được phát hiện 36 giờ sau khi phát hiện lỗ hổng xem tỷ lệ cá cược bóng đá hôm nay

Cổng LLM mã nguồn mởLiteLLM, có ý nghĩaChèn SQL xác thực trướcđã được phát hiện Lỗ hổng này làỦy quyềnDo các giá trị tiêu đề được sử dụng trong truy vấn SQL mà không tham số hóa, kẻ tấn công có thể trích xuất dữ liệu tùy ý (câu lệnh SELECT) từ phần phụ trợ PostgreSQL mà không cần xác thực

Điểm chính

  • Khai thác nhanh chóng và chính xác: Từ ấn phẩm tư vấnKhoảng 36 giờNhững kẻ tấn công đã có kiến ​​thức trước về lược đồ độc quyền của LiteLLM (bao gồm tên bảng do Prisma tạo) và có thể xác định chính xác các bảng có giá trị cao cụ thể chứa khóa API và thông tin xác thực của nhà cung cấp

  • Tác động lớn: LiteLLM tổng hợp nhiều thông tin đăng nhập trên đám mây như OpenAI và Anthropic nên lỗ hổng này có thể bị khai thácToàn bộ tài khoản đám mây bị xâm phạm

  • Biện pháp đối phó: Toán tử ngay lập tứcCập nhật lên v1837 trở lênvà tất cả khóa API cũng như thông tin đăng nhập nếu bị lộ trong thời gian xuất bảnXoay khi bị xâm phạmBạn nên làm vậy

Về đầu trang