北京赛克艾威科技有限公司 2026-07-08
LiteLLM 是一个代理服务器(AI 网关),用于以 OpenAI(或原生)格式调用 LLM API。在 1.84.0 之前,LiteLLM 的 MCP Streamable HTTP 端点允许未经身份验证的攻击者通过伪造的 Authorization 头部触发 OAuth2 透传回退路径,该路径将失败的 LiteLLM 密钥验证替换为空 UserAPIKeyAuth\(\) 对象,从而使请求能够在没有有效 LiteLLM 密钥的情况下访问 MCP 工具。此问题已在版本 1.84.0 中修复。
暂无