Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vllm-project vllm (CVE-2024-11040)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025

Descripción

vllm-project vllm versión 0.5.2.2 es vulnerable a ataques de denegación de servicio. El problema ocurre en los endpoints 'POST /v1/completions' y 'POST /v1/embeddings'. En 'POST /v1/completions', habilitar 'use_beam_search' y establecer 'best_of' en un valor alto provoca que la conexión HTTP se agote, vllm deja de funcionar y la solicitud permanece en estado 'pendiente', bloqueando así nuevas solicitudes de finalización. En 'POST /v1/embeddings', proporcionar entradas no válidas al objeto JSON causa un problema en el bucle en segundo plano, lo que provoca que todas las solicitudes de finalización posteriores devuelvan un código de error HTTP 500 ('Error interno del servidor') hasta que se reinicie vllm.

Referencias a soluciones, herramientas e información