当前位置:网站首页 > 编程语言 > 正文

若依文件上传漏洞(文件上传漏洞危害有哪些)



关键词

安全漏洞

据The Hacker News消息,网络安全研究人员披露了 Ollama 人工智能模型中的六个安全漏洞,攻击者可能会利用这些漏洞执行各种操作


Ollama 是一个开源应用程序,允许用户在 Windows、Linux 和 macOS 设备上本地部署和操作大型语言模型 (LLM)。迄今为止,该模型在 GitHub 上的项目存储库已被分叉 7600 次。

研究员在一份报告中指出,这些漏洞可能允许攻击者通过单个 HTTP 请求执行广泛的恶意操作,包括拒绝服务 (DoS) 攻击、模型中毒、模型盗窃等。

这 6 个漏洞的简要描述如下 -

CVE-2024-39719(CVSS 评分:7.5):攻击者可以使用 /api/create 端点利用该漏洞来确定服务器中是否存在文件(已在版本 0.1.47 中修复)

  • CVE-2024-39720(CVSS 评分:8.2):越界读取漏洞,可通过 /api/create 端点导致应用程序崩溃,从而导致 DoS 情况(已在 0.1.46 版本中修复)

  • CVE-2024-39721(CVSS 分数:7.5):在将文件“/dev/random”作为输入传递时,重复调用 /api/create 端点时,会导致资源耗尽并最终导致 DoS 的漏洞(已在 0.1.34 版本中修复)

  • CVE-2024-39722(CVSS 分数:7.5) :api/push 端点中的路径遍历漏洞,暴露了服务器上存在的文件以及部署 Ollama 的整个目录结构(已在 0.1.46 版本修复)

  • 无 CVE 标识符,未修补 漏洞:可通过来自不受信任的来源的 /api/pull 终端节点导致模型中毒

  • 无 CVE 标识符,未修补 漏洞:可能导致通过 /api/push 终端节点向不受信任的目标进行模型盗窃

    对于上述两个未解决的漏洞,Ollama 的维护者建议用户通过代理或 Web 应用程序防火墙过滤哪些端点暴露在了互联网上。

    研究人员称,发现了 9831 个运行 Ollama 面向互联网的独特实例,其中大多数位于美国、中国、德国、韩国、中国台湾、法国、英国、印度、新加坡和中国香港。其中有四分之一的服务器被认为容易受到这些漏洞的影响。

    另外,云安全公司Wiz在四个多月前披露了一个影响Ollama的严重漏洞(CVE-2024-37032),该漏洞可被利用来实现远程代码执行。

    研究人员表示,因为Ollama 可以上传文件,并具有模型拉取和推送功能,因此将未经授权的Ollama暴露在互联网上,就相当于将Docker套接字暴露在公共互联网上,从而容易被攻击者利用。

    参考来源:Critical Flaws in Ollama AI Framework Could Enable DoS, Model Theft, and Poisoning


    安全圈


    网罗圈内热点 专注网络安全

    实时资讯一手掌握!

    好看你就分享 有用就点个赞

    支持「安全圈」就点个三连吧!

    到此这篇若依文件上传漏洞(文件上传漏洞危害有哪些)的文章就介绍到这了,更多相关内容请继续浏览下面的相关推荐文章,希望大家都能在编程的领域有一番成就!

    版权声明


    相关文章:

  • 左斜杠怎么打(右斜杠怎么打)2025-08-15 12:18:08
  • pass平台(pass平台和saas平台区别)2025-08-15 12:18:08
  • 重绘是什么意思(重绘是什么意思网络用语)2025-08-15 12:18:08
  • pdfview和pdf的区别(pdf与pdf区别)2025-08-15 12:18:08
  • 传输网页文件协议(用文件传输协议登录到网站怎么操作)2025-08-15 12:18:08
  • unmount 命令不存在(unmount linux)2025-08-15 12:18:08
  • 开源网页聊天(开源网页聊天工具)2025-08-15 12:18:08
  • 发送验证码手机收不到怎么办呀(发送验证码手机收不到怎么办呀怎么解决)2025-08-15 12:18:08
  • 文件权限777(文件权限777,保存不了文件)2025-08-15 12:18:08
  • 炫酷的时钟代码(时钟代码怎么编写)2025-08-15 12:18:08
  • 全屏图片