您现在的位置是:人工智能 >>正文
Ollama AI模型发现六大漏洞,能导致DoS攻击、模型中毒
人工智能26人已围观
简介据The Hacker News消息,网络安全研究人员披露了 Ollama 人工智能模型中的六个安全漏洞,攻击者可能会利用这些漏洞执行各种操作。Ollama 是一个开源应用程序,允许用户在 Windo ...
据The 模型Hacker News消息,网络安全研究人员披露了 Ollama 人工智能模型中的发现六个安全漏洞 ,攻击者可能会利用这些漏洞执行各种操作。大漏洞能导致毒

Ollama 是击模一个开源应用程序 ,允许用户在 Windows、型中Linux 和 macOS 设备上本地部署和操作大型语言模型 (LLM) 。模型迄今为止,发现该模型在 GitHub 上的大漏洞能导致毒项目存储库已被分叉 7600 次。模板下载
研究员在一份报告中指出,击模这些漏洞可能允许攻击者通过单个 HTTP 请求执行广泛的型中恶意操作 ,包括拒绝服务 (DoS) 攻击 、模型模型中毒、发现模型盗窃等。大漏洞能导致毒
这 6 个漏洞的击模简要描述如下 -
CVE-2024-39719(CVSS 评分:7.5) :攻击者可以使用 /api/create 端点利用该漏洞来确定服务器中是否存在文件(已在版本 0.1.47 中修复)CVE-2024-39720(CVSS 评分:8.2):越界读取漏洞,可通过 /api/create 端点导致应用程序崩溃 ,建站模板型中从而导致 DoS 情况(已在 0.1.46 版本中修复)CVE-2024-39721(CVSS 分数 :7.5):在将文件“/dev/random”作为输入传递时 ,重复调用 /api/create 端点时,会导致资源耗尽并最终导致 DoS 的漏洞(已在 0.1.34 版本中修复)CVE-2024-39722(CVSS 分数:7.5) :api/push 端点中的路径遍历漏洞 ,暴露了服务器上存在的文件以及部署 Ollama 的整个目录结构(已在 0.1.46 版本修复)无 CVE 标识符,未修补 漏洞 :可通过来自不受信任的来源的服务器租用 /api/pull 终端节点导致模型中毒无 CVE 标识符,未修补 漏洞 : 可能导致通过 /api/push 终端节点向不受信任的目标进行模型盗窃对于上述两个未解决的漏洞 ,Ollama 的维护者建议用户通过代理或 Web 应用程序防火墙过滤哪些端点暴露在了互联网上。
研究人员称,发现了 9831 个运行 Ollama 面向互联网的独特实例 ,其中大多数位于美国、亿华云中国 、德国、韩国、中国台湾 、法国 、英国、印度 、新加坡和中国香港 。其中有四分之一的服务器被认为容易受到这些漏洞的免费模板影响 。
另外,云安全公司Wiz在四个多月前披露了一个影响Ollama的严重漏洞(CVE-2024-37032) ,该漏洞可被利用来实现远程代码执行。
研究人员表示,因为Ollama 可以上传文件,并具有模型拉取和推送功能,因此将未经授权的Ollama暴露在互联网上 ,香港云服务器就相当于将Docker套接字暴露在公共互联网上 ,从而容易被攻击者利用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/166f499829.html
相关文章
攻击者正利用虚假 Windows 新闻门户传播恶意软件
人工智能据The Hacker News消息,研究人员发现,一种新型恶意广告活动正伪装成 Windows 新闻门户网站,传播含有恶意软件的虚假CPU-Z 系统分析工具。虽然众所周知,恶意广告活动会建立对应软件 ...
【人工智能】
阅读更多探索进化者小胖的非凡之路(从一只普通的猫咪到迷人的进化者,它如何改变了自己的命运)
人工智能自古以来,进化一直是生物界中一种不可忽视的力量。在进化的长河中,有一只名叫小胖的猫咪,它经历了一系列的变化和成长,最终成为了一个令人惊叹的进化者。本文将深入探索进化者小胖的非凡之路,揭示其身上发生的惊 ...
【人工智能】
阅读更多固态硬盘启动系统安装Win7系统教程(详细步骤教你如何使用固态硬盘安装Win7系统)
人工智能在现代计算机中,固态硬盘SSD)的快速读写速度和稳定性使其成为很多用户的首选。本文将详细介绍如何使用固态硬盘启动系统并安装Win7系统,以帮助读者更好地了解和操作SSD。购买合适的固态硬盘合适的固态硬 ...
【人工智能】
阅读更多