Взломали LiteLLM

Взломали LiteLLM

LiteLLM — популярный open source шлюз для подключения LLM от разных поставщиков.

Последняя версия LiteLLM отправляет кому-то все учётные данные пользователя. Улетают SSH-ключи, данные от AWS/Google Cloude/Azure, криптокошельки, API-ключи и т.д.

https://futuresearch.ai/blog/litellm-pypi-supply-chain-att
ack/

P.S.: в блогах и СМИ все добавляют, что у LiteLLM 97 миллионов загрузок в месяц. Это формальная техническая правда, но реально — ерунда, и народ пишет либо от собственного непонимания, либо с желанием ввести в непонимание аудиторию. Тот счетчик, который эти 97 миллионов считает, обновляется на каждый чих. Реальных установок продукта скорее сотни тысяч за всю историю, чем миллионы. На Github у него 40 тысяч звезд — это адекватный показатель, но не такой кликбейтный, конечно.

💬Discussion (4)

Toly Tulen@tolytulen
Так получив данные пусть даже нескольких крупных клиентов у которых свои клиенты можно далее двигаться по цепочке.
Lu Chezarno@lu_chezarno
Главное что среди установивших вероятно весь крупный мировой энтерпрайз
Andrey K@enrey
Вроде прочитал, выдохнул, слава богу относится только к совсем свежим версиям 1.82.7 и 1.82.8 (для тех кто не обновляет liteLLM каждый день - а это делать и незачем - похоже нет опасности).
B I@yakupovbulat
LiteLLM и правда довольно популярный продукт, но он больше энтерпрайзами мелкими и средними используется, но при этом сколько их клиентов может пострадать в итоге тоже страшно представить...
Join discussion on TelegramComments are synced from Telegram

Read next