事件持续更新
vLLM多模态处理器输入验证不足致拒绝服务
先了解这件事
AI 综述
GitHub 安全公告披露,vLLM 的多模态处理器缺乏充分输入验证,可能引起资源耗尽和服务中断,相关修复关联 v0.31.0,现有材料未报告在野利用。另一则公告称,v0.29.0 中默认挂载且未设 --api-key 时无需认证的 /inference/v1/generate 端点,可被任意能访问该端点的网络客户端用一个请求打挂:请求体将 sampling_params.max_tokens 设为 null、min_tokens 设为 2147483648,EngineCore 在输入线程中重新校验参数时抛出未被捕获的 VLLMValidationError,导致线程退出。
AI 根据报道生成 · 1 小时前更新
最新进展10月8日 07:25
vLLM 披露多模态处理器输入验证不足可致资源耗尽与服务中断,修复关联 v0.31.0。后续时间线
10月8日
- GitHub 安全公告精选vLLM v0.29.0 未认证生成端点可被单个请求挂起且健康检查仍返回 200
vLLM 安全公告披露,v0.29.0 中默认挂载且未设 --api-key 时无需认证的 /inference/v1/generate 端点,可被任意能访问该端点的网络客户端用一个请求打挂。请求体把 sampling_params.max_tokens 设为 null、min_tokens 设为 2147483648,EngineCore 在输入线程中重新校验参数时抛出 VLLMValidationError,该异常未被捕获导致线程退出,此后所有请求挂起。根因是 min_tokens <= max_tokens 检查只在 max_tokens 已设置时于 _verify_args 中执行,而该端点直接从 JSON 构建 SamplingParams,跳过了检查。
- GitHub 安全公告精选vLLM 披露多模态处理器输入验证不足导致的远程拒绝服务漏洞
公告披露多模态处理器缺乏充分输入验证,可能引起资源耗尽和服务中断。 本批公告关联v0.31.0修复;现有材料未报告在野利用。
相关讨论
关注度走势
每天新增来源
- 10月8日 新增 1 个来源(1 家媒体、0 个账号)