V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-59425
ANC
Высокий

vLLM - это вывод и движок для больших языковых моделей (LLM). Перед версией 0.11.0rc2 поддержка ключа API в vLLM выполняет проверку с испол…

CVSS
7.5
Высокий
EPSS
0.01
p40
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

vLLM - это вывод и движок для больших языковых моделей (LLM). Перед версией 0.11.0rc2 поддержка ключа API в vLLM выполняет проверку с использованием метода, который был уязвим для атаки синхронизации. Валида ключа API использует сравнение строк, которое занимает больше времени, чем больше символов обеспечивается ключ API. Анализ данных во многих попытках может позволить злоумышленнику определить, когда он находит следующий правильный символ в последовательности ключей. РАЗверты, основанные на встроенной валидации ключа API vLLM, уязвимы для обхода аутентификации с использованием этой техники. Версия 0.11.0rc2 исправляет проблему.

Теги · CWE
Без аутентификации
CWE-385
CAPEC-462
Затронутые продукты
Vllm < 0.11.0Vllm
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.005 · p40
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
vllmОтслеживается
vllm*Отслеживается