Post #61
245

CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость класса timing атак в популярном нынче движке vLLM, когда в процессе аутентификации используется сравнение строк (string comparison).
Питон, да и в общем все другие, проверяет строки посимвольно, и если строки не совпадают, завершает проверку.
Атакующий замеряет время, которое требуется для проверки и определяет правильные символы.
В итоге обход аутентификации со всеми вытекающими.
SASTу такое сложно зацепить без знания антипаттернов аутентификации, легче искать в динамике или ручным code review.
Питон, да и в общем все другие, проверяет строки посимвольно, и если строки не совпадают, завершает проверку.
Атакующий замеряет время, которое требуется для проверки и определяет правильные символы.
В итоге обход аутентификации со всеми вытекающими.
SASTу такое сложно зацепить без знания антипаттернов аутентификации, легче искать в динамике или ручным code review.
- ❤ 1
- 👍 1








