自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Ollama AI模型發(fā)現(xiàn)六大漏洞,能導(dǎo)致DoS攻擊、模型中毒

安全
網(wǎng)絡(luò)安全研究人員披露了 Ollama 人工智能模型中的六個(gè)安全漏洞,惡意行為者可能會(huì)利用這些漏洞執(zhí)行各種操作。

據(jù)The Hacker News消息,網(wǎng)絡(luò)安全研究人員披露了 Ollama 人工智能模型中的六個(gè)安全漏洞,攻擊者可能會(huì)利用這些漏洞執(zhí)行各種操作。

Ollama 是一個(gè)開源應(yīng)用程序,允許用戶在 Windows、Linux 和 macOS 設(shè)備上本地部署和操作大型語言模型 (LLM)。迄今為止,該模型在 GitHub 上的項(xiàng)目存儲(chǔ)庫已被分叉 7600 次。

研究員在一份報(bào)告中指出,這些漏洞可能允許攻擊者通過單個(gè) HTTP 請(qǐng)求執(zhí)行廣泛的惡意操作,包括拒絕服務(wù) (DoS) 攻擊、模型中毒、模型盜竊等。

這 6 個(gè)漏洞的簡(jiǎn)要描述如下 -

  • CVE-2024-39719(CVSS 評(píng)分:7.5):攻擊者可以使用 /api/create 端點(diǎn)利用該漏洞來確定服務(wù)器中是否存在文件(已在版本 0.1.47 中修復(fù))
  • CVE-2024-39720(CVSS 評(píng)分:8.2):越界讀取漏洞,可通過 /api/create 端點(diǎn)導(dǎo)致應(yīng)用程序崩潰,從而導(dǎo)致 DoS 情況(已在 0.1.46 版本中修復(fù))
  • CVE-2024-39721(CVSS 分?jǐn)?shù):7.5):在將文件“/dev/random”作為輸入傳遞時(shí),重復(fù)調(diào)用 /api/create 端點(diǎn)時(shí),會(huì)導(dǎo)致資源耗盡并最終導(dǎo)致 DoS 的漏洞(已在 0.1.34 版本中修復(fù))
  • CVE-2024-39722(CVSS 分?jǐn)?shù):7.5) :api/push 端點(diǎn)中的路徑遍歷漏洞,暴露了服務(wù)器上存在的文件以及部署 Ollama 的整個(gè)目錄結(jié)構(gòu)(已在 0.1.46 版本修復(fù))
  • 無 CVE 標(biāo)識(shí)符,未修補(bǔ) 漏洞:可通過來自不受信任的來源的 /api/pull 終端節(jié)點(diǎn)導(dǎo)致模型中毒
  • 無 CVE 標(biāo)識(shí)符,未修補(bǔ) 漏洞: 可能導(dǎo)致通過 /api/push 終端節(jié)點(diǎn)向不受信任的目標(biāo)進(jìn)行模型盜竊

對(duì)于上述兩個(gè)未解決的漏洞,Ollama 的維護(hù)者建議用戶通過代理或 Web 應(yīng)用程序防火墻過濾哪些端點(diǎn)暴露在了互聯(lián)網(wǎng)上。

研究人員稱,發(fā)現(xiàn)了 9831 個(gè)運(yùn)行 Ollama 面向互聯(lián)網(wǎng)的獨(dú)特實(shí)例,其中大多數(shù)位于美國(guó)、中國(guó)、德國(guó)、韓國(guó)、中國(guó)臺(tái)灣、法國(guó)、英國(guó)、印度、新加坡和中國(guó)香港。其中有四分之一的服務(wù)器被認(rèn)為容易受到這些漏洞的影響。

另外,云安全公司W(wǎng)iz在四個(gè)多月前披露了一個(gè)影響Ollama的嚴(yán)重漏洞(CVE-2024-37032),該漏洞可被利用來實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。

研究人員表示,因?yàn)镺llama 可以上傳文件,并具有模型拉取和推送功能,因此將未經(jīng)授權(quán)的Ollama暴露在互聯(lián)網(wǎng)上,就相當(dāng)于將Docker套接字暴露在公共互聯(lián)網(wǎng)上,從而容易被攻擊者利用。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2023-05-10 15:49:10

NLP語言模型

2024-12-03 09:11:45

2009-08-27 21:27:20

2025-02-28 10:25:09

2024-11-04 15:54:16

2012-05-23 11:20:48

IBM云計(jì)算云驅(qū)動(dòng)業(yè)務(wù)模型

2019-10-23 19:27:38

數(shù)據(jù)分析模型分析

2023-09-07 15:01:45

2025-01-06 12:59:52

2024-05-17 16:02:00

2010-04-12 17:31:23

2024-09-26 00:10:00

Agent大模型AI

2025-02-20 10:14:04

2015-04-27 14:30:10

2019-01-29 10:22:08

Web漏洞攻擊XSS

2009-09-15 16:53:50

2009-09-10 06:19:00

軟件供應(yīng)商集成商

2024-12-25 08:02:17

人工智能AI運(yùn)維

2023-07-31 10:56:02

ChatGPTAI
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)