Descripción general
LiteLLM es un servidor proxy, también denominado AI Gateway, diseñado para enrutar llamadas a APIs de modelos de lenguaje (LLM) en formato OpenAI o en formato nativo. Entre la versión 1.80.5 y la versión anterior a la 1.83.7, existe una vulnerabilidad crítica de ejecución de código arbitrario en el endpoint POST /prompts/test que afecta directamente al proceso del LiteLLM Proxy.
Naturaleza de la vulnerabilidad
El endpoint POST /prompts/test acepta plantillas de prompts proporcionadas por el usuario y las renderiza sin aplicar ningún mecanismo de sandboxing o aislamiento. Esto significa que una plantilla especialmente construida puede ejecutar código arbitrario dentro del proceso del LiteLLM Proxy sin restricciones adicionales.
El único control de acceso implementado en dicho endpoint consiste en verificar que el solicitante presente una clave de API de proxy válida. Por lo tanto, cualquier usuario autenticado con una clave válida tiene capacidad de alcanzar este endpoint y explotar la vulnerabilidad.
Impacto potencial
Dependiendo de cómo esté desplegado el proxy, la explotación exitosa de esta vulnerabilidad puede derivar en las siguientes consecuencias:
- Exposición de secretos almacenados en el entorno del proceso, tales como claves de API de proveedores de IA o credenciales de bases de datos.
- Ejecución de comandos arbitrarios en el sistema operativo anfitrión donde corre el proxy.
- Compromiso total del entorno de ejecución del LiteLLM Proxy y de los recursos accesibles desde él.
Versiones afectadas
La vulnerabilidad está presente desde la versión 1.80.5 hasta la versión 1.83.6 inclusive. La versión 1.83.7 incorpora el parche que corrige este comportamiento.
Solución recomendada
Actualizar LiteLLM a la versión 1.83.7 o superior. Los equipos que operen instancias del LiteLLM Proxy en cualquier versión comprendida entre la 1.80.5 y la 1.83.6 deben priorizar esta actualización, especialmente si el proxy está expuesto a usuarios con claves de API válidas que no sean de plena confianza.
Mientras se aplica el parche, se recomienda restringir el acceso al endpoint POST /prompts/test mediante controles de red o configuraciones de autorización adicionales, y auditar los registros de acceso en busca de solicitudes anómalas a dicho endpoint.
