# BerriAI/litellm 中的授权不当
## 概述
BerriAI/litellm 的 main-latest 版本中存在授权不当漏洞。具有 'internal_user_viewer' 角色的用户在登录应用时会被授予权限过高的 API 密钥。该密钥可以访问应用的所有管理功能,导致权限提升。
## 影响版本
- main-latest
## 细节
具有 'internal_user_viewer' 角色的用户在登录时获得的 API 密钥可以访问应用的管理功能,如 `/users/list` 和 `/users/get_users` 等端点。这使任何账户能够成为 PROXY ADMIN。
## 影响
该漏洞允许权限提升,使内部用户能够获得管理员权限,从而控制更多应用功能。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: huntr - The world’s first bug bounty platform for AI/ML -- 🔗来源链接
标签:
标题: fix(proxy/_types.py): fixes issue where internal user able to escalat… · BerriAI/litellm@566d935 · GitHub -- 🔗来源链接
标签: