CVE-2025-0628

CVE-2025-0628

Título es
CVE-2025-0628

Jue, 20/03/2025 – 10:15

Tipo
CWE-285

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0628

Descripción es
Existe una vulnerabilidad de autorización indebida en la última versión principal de BerriAI/litellm. Cuando un usuario con el rol "internal_user_viewer" inicia sesión en la aplicación, se le proporciona una clave API con privilegios excesivos. Esta clave permite acceder a todas las funciones de administración de la aplicación, incluyendo endpoints como "/users/list" y "/users/get_users". Esta vulnerabilidad permite la escalada de privilegios dentro de la aplicación, lo que permite que cualquier cuenta se convierta en administrador proxy.

Descripción en
An improper authorization vulnerability exists in the main-latest version of BerriAI/litellm. When a user with the role 'internal_user_viewer' logs into the application, they are provided with an overly privileged API key. This key can be used to access all the admin functionality of the application, including endpoints such as '/users/list' and '/users/get_users'. This vulnerability allows for privilege escalation within the application, enabling any account to become a PROXY ADMIN.

20/03/2025
20/03/2025
Vector CVSS:3.1
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
8.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

Jose Alexis Correa Valencia

Consultor de sistemas informáticos avanzados con más de 25 años de experiencia en el sector privado. Su carrera se ha enfocado en el análisis y diseño de sistemas, la instalación y configuración de hardware y software, así como en la administración de redes para diversas empresas. Además, ha tenido el privilegio de ser capacitador en temáticas avanzadas, especializándose en el manejo de datos en línea, la seguridad de transacciones y los multimedios.

Ver todas las entradas