跳到正文
事件持续更新

vLLM多模态处理器输入验证不足致拒绝服务

2 篇报道1 个报道来源3 小时前更新

先了解这件事

AI 综述

GitHub 安全公告披露,vLLM 的多模态处理器缺乏充分输入验证,可能引起资源耗尽和服务中断,相关修复关联 v0.31.0,现有材料未报告在野利用。另一则公告称,v0.29.0 中默认挂载且未设 --api-key 时无需认证的 /inference/v1/generate 端点,可被任意能访问该端点的网络客户端用一个请求打挂:请求体将 sampling_params.max_tokens 设为 null、min_tokens 设为 2147483648,EngineCore 在输入线程中重新校验参数时抛出未被捕获的 VLLMValidationError,导致线程退出。

AI 根据报道生成 · 1 小时前更新

后续时间线

10月8日
  1. GitHub 安全公告精选
    vLLM v0.29.0 未认证生成端点可被单个请求挂起且健康检查仍返回 200

    vLLM 安全公告披露,v0.29.0 中默认挂载且未设 --api-key 时无需认证的 /inference/v1/generate 端点,可被任意能访问该端点的网络客户端用一个请求打挂。请求体把 sampling_params.max_tokens 设为 null、min_tokens 设为 2147483648,EngineCore 在输入线程中重新校验参数时抛出 VLLMValidationError,该异常未被捕获导致线程退出,此后所有请求挂起。根因是 min_tokens <= max_tokens 检查只在 max_tokens 已设置时于 _verify_args 中执行,而该端点直接从 JSON 构建 SamplingParams,跳过了检查。

  2. GitHub 安全公告精选
    vLLM 披露多模态处理器输入验证不足导致的远程拒绝服务漏洞

    公告披露多模态处理器缺乏充分输入验证,可能引起资源耗尽和服务中断。 本批公告关联v0.31.0修复;现有材料未报告在野利用。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

1 天共 1 个·最多 1(10月8日)·今天 1

  • 10月8日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

当前关注度 65·可比范围峰值 65(10月8日 09:00)·近 24 小时可比范围变化 –

02040608010月8日08:0010月8日09:0010月8日10:00