LiteLLM
Betroffen ist LiteLLM von BerriAI, ein Proxy-Server bzw. AI-Gateway, das Anfragen an Sprachmodell-Schnittstellen im OpenAI-Format weiterleitet. Der Fehler liegt im MCP-Endpunkt für Streamable HTTP: Übermittelt ein Angreifer dort einen frei erfundenen Authorization-Header mit beliebigem Bearer-Token, schlägt zwar die Prüfung des eigentlichen LiteLLM-Schlüssels fehl, doch das System weicht auf einen OAuth2-Durchreichepfad aus. Statt die Anfrage abzuweisen, wird der fehlgeschlagene Prüfvorgang durch ein leeres Authentifizierungsobjekt ersetzt. Die Anfrage gilt damit als gültig authentifiziert und erreicht die dahinterliegende MCP-Werkzeugumgebung, obwohl der Angreifer über keinerlei gültigen Schlüssel verfügt. Ein nicht angemeldeter Angreifer kann so eine scheinbar authentifizierte MCP-Sitzung aufbauen und die angebundenen Werkzeuge und Modell-Schnittstellen nutzen, für die eigentlich eine Zugangsberechtigung erforderlich wäre. Der Hersteller hat den Fehler in einer neueren Programmversion behoben.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Ist keine Absicherung verfügbar, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.