このウェブページからのスクリーンショットから、以下の脆弱性に関する主要な情報が取得できます。 1. 脆弱性の説明: - ユーザーは パラメータを指定して、 に対してリクエストを送信することができます。 - アプリケーションは、 で指定されたドメインに対してリクエストを送信します。 - このリクエストには OpenAI API キーが含まれます。 - 悪意あるユーザーは を自分のドメインに設定し、 を呼び出して、OpenAI API キーの傍受と盗難を実行することができます。 2. 脆弱性の悪用: - 1. ngrok サーバーを起動する。 - 2. ngrok サーバーのアドレスをコピーする(例: )。 - 3. litellm プロキシを起動する。 - 4. curl リクエストを送信する。 - 5. ngrok のログを確認する( )。 3. 影響: - SSRF(サーバーサイドリクエストフォージェリ)脆弱性により、OpenAI のキーが漏洩する。 - 攻撃者がこの脆弱性を悪用した場合、プロキシのレート制限や予算管理制御をバイパスして、OpenAI に対して直接リクエストを送信することができ、不正な利用やコスト増の原因となる可能性がある。 - 内部ネットワークのスキャンなど、盲SSRFに伴う一般的なリスクも存在する。 4. 参考情報: - Server-Side Request Forgery Prevention Cheat Sheet - What is SSRF (Server-side request forgery)? 5. CVE: - CVE-2024-6587 - (公開済み) 6. 脆弱性の種類: - CWE-918: Server-Side Request Forgery (SSRF) 7. 深刻度: - 高(7.5) 8. 影響を受けるバージョン: - 1.38.10 9. 可視性: - 公開 10. 状態: - 修正済み 11. 開示報奨金: - $750 12. 修正報奨金: - $187.5 13. 発見者: - Tsubasa Irisawa (@lambdasawa) 14. 修正者: - Ishaan Jaff (@ishaan-jaff) 15. CVE-2024-6587 はこのレポートに割り当てられている。 16. CVE-2024-6587 は公開されている。 17. Ishaan Jaff がコメントしている。 18. David Manouchehri がコメントしている。 19. CVE-2024-6587 は公開されている。 20. レポートの提出: - レポート提出ボタン これらの情報は、脆弱性の詳細な説明、悪用方法、影響、参考リソース、CVE、深刻度、影響を受けるバージョン、可視性、状態、開示・修正報奨金、発見者・修正者、CVEの割り当て状況、公開状況、コメント、およびレポート提出リンクを提供しています。