Vulnerabilidad en vllm-project vllm (CVE-2024-11040)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025
Descripción
vllm-project vllm versión 0.5.2.2 es vulnerable a ataques de denegación de servicio. El problema ocurre en los endpoints 'POST /v1/completions' y 'POST /v1/embeddings'. En 'POST /v1/completions', habilitar 'use_beam_search' y establecer 'best_of' en un valor alto provoca que la conexión HTTP se agote, vllm deja de funcionar y la solicitud permanece en estado 'pendiente', bloqueando así nuevas solicitudes de finalización. En 'POST /v1/embeddings', proporcionar entradas no válidas al objeto JSON causa un problema en el bucle en segundo plano, lo que provoca que todas las solicitudes de finalización posteriores devuelvan un código de error HTTP 500 ('Error interno del servidor') hasta que se reinicie vllm.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



