Vulnerabilidad en BerriAI/litellm (CVE-2025-0628)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025
Descripción
Existe una vulnerabilidad de autorización indebida en la última versión principal de BerriAI/litellm. Cuando un usuario con el rol "internal_user_viewer" inicia sesión en la aplicación, se le proporciona una clave API con privilegios excesivos. Esta clave permite acceder a todas las funciones de administración de la aplicación, incluyendo endpoints como "/users/list" y "/users/get_users". Esta vulnerabilidad permite la escalada de privilegios dentro de la aplicación, lo que permite que cualquier cuenta se convierta en administrador proxy.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



