← volver
CVE-2025-59425

vLLM vulnerable to timing attack at bearer auth

CVSS 7.5 HIGHEPSS 0.5%CWE-385
En resumen

La validación de clave API de vLLM es vulnerable a ataques de timing, donde un atacante puede adivinar la clave API carácter por carácter midiendo cuánto tiempo tarda el servidor en rechazar cada intento. Esto permite que los atacantes eludan la autenticación y obtengan acceso no autorizado al servicio de LLM.

Detalle técnico

La validación de clave API en vLLM utiliza comparación de cadenas con variación temporal basada en la cantidad de caracteres correctos coincidentes, habilitando un ataque de timing side-channel. Un atacante puede determinar iterativamente cada carácter de la clave API analizando tiempos de respuesta en múltiples intentos de autenticación, resultando en bypass de autenticación y acceso no autorizado a la API.

Resumen generado y traducido por IA a partir de la descripción oficial.
vLLM is an inference and serving engine for large language models (LLMs). Before version 0.11.0rc2, the API key support in vLLM performs validation using a method that was vulnerable to a timing attack. API key validation uses a string comparison that takes longer the more characters the provided API key gets correct. Data analysis across many attempts could allow an attacker to determine when it finds the next correct character in the key sequence. Deployments relying on vLLM's built-in API key validation are vulnerable to authentication bypass using this technique. Version 0.11.0rc2 fixes the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
vllm-project · vllm

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →