Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Κρίσιμα τρωτά σημεία RCE σε μηχανές συμπερασμάτων τεχνητής νοημοσύνης εκθέτουν τα Meta, Nvidia και Microsoft Frameworks

    17 Νοεμβρίου 2025

    Galaxy Buds 4 Pro: Όλα όσα πρέπει να γνωρίζετε πριν από την κυκλοφορία

    17 Νοεμβρίου 2025

    ULTIMEA Poseidon E100: Προβολέας DLP 1800 ANSI με Google TV & HDR10

    17 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Κρίσιμα τρωτά σημεία RCE σε μηχανές συμπερασμάτων τεχνητής νοημοσύνης εκθέτουν τα Meta, Nvidia και Microsoft Frameworks
    Security

    Κρίσιμα τρωτά σημεία RCE σε μηχανές συμπερασμάτων τεχνητής νοημοσύνης εκθέτουν τα Meta, Nvidia και Microsoft Frameworks

    Marizas DimitrisBy Marizas Dimitris17 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Καθώς η υποδομή τεχνητής νοημοσύνης επεκτείνεται ταχέως, κρίσιμα ελαττώματα ασφαλείας απειλούν τη ραχοκοκαλιά της ανάπτυξης της επιχειρηματικής τεχνητής νοημοσύνης.

    Οι ερευνητές ασφαλείας της Oligo Security ανακάλυψαν μια σειρά από επικίνδυνες ευπάθειες στην Απομακρυσμένη Εκτέλεση Κώδικα (RCE) που επηρεάζουν σημαντικά πλαίσια AI από έργα Meta, NVIDIA, Microsoft και PyTorch, συμπεριλαμβανομένων των vLLM και SGLang.

    Τα τρωτά σημεία, τα οποία ονομάζονται συλλογικά “ShadowMQ”, προέρχονται από την μη ασφαλή υλοποίηση των επικοινωνιών ZeroMQ (ZMQ) σε συνδυασμό με την αποσυζητοποίηση της Python.

    Αυτό που κάνει αυτή την απειλή ιδιαίτερα ανησυχητική είναι ο τρόπος με τον οποίο εξαπλώθηκε σε όλο το οικοσύστημα της τεχνητής νοημοσύνης μέσω της επαναχρησιμοποίησης κώδικα και των πρακτικών ανάπτυξης αντιγραφής-επικόλλησης.

    Πώς εξαπλώνεται η ευπάθεια στα πλαίσια

    Η έρευνα ξεκίνησε το 2024 όταν οι ερευνητές ανέλυσαν τη Στοίβα Llama του Meta και ανακάλυψαν την επικίνδυνη χρήση της μεθόδου recv_pyobj() του ZMQ, η οποία αποσειρώνει δεδομένα χρησιμοποιώντας τη μονάδα pickle της Python.

    ShadowMQ Vulnerability CVE Πίνακας δεδομένων

    Αναγνωριστικό CVEΠροϊόνΑυστηρότηταΒαθμολογία CVSSΤύπος ευπάθειας
    CVE-2024-50050Στοίβα Meta LlamaΚρίσιμος9.8Απομακρυσμένη εκτέλεση κώδικα
    CVE-2025-30165vLLMΚρίσιμος9.8Απομακρυσμένη εκτέλεση κώδικα
    CVE-2025-23254NVIDIA TensorRT-LLMΚρίσιμος9.3Απομακρυσμένη εκτέλεση κώδικα
    CVE-2025-60455Modular Max ServerΚρίσιμος9.8Απομακρυσμένη εκτέλεση κώδικα
    N/A (Μη επιδιορθωμένο)Microsoft Sarathi-ServeΚρίσιμος9.8Απομακρυσμένη εκτέλεση κώδικα
    N/A (Ημιτελής επιδιόρθωση)SGLangΚρίσιμος9.8Απομακρυσμένη εκτέλεση κώδικα

    Αυτή η διαμόρφωση δημιούργησε υποδοχές δικτύου χωρίς έλεγχο ταυτότητας που θα μπορούσαν να εκτελούν αυθαίρετο κώδικα κατά τη διάρκεια της αποσειριοποίησης, επιτρέποντας στους απομακρυσμένους εισβολείς να παραβιάζουν συστήματα.

    Αφού η Meta διορθώθηκε το θέμα ευπάθειας (CVE-2024-50050), οι ερευνητές του Oligo βρήκαν πανομοιότυπα ελαττώματα ασφαλείας σε πολλά πλαίσια.

    Το TensorRT-LLM της NVIDIA, τα έργα PyTorch vLLM και SGLang και ο Max Server της Modular περιείχαν όλα σχεδόν τα ίδια ευάλωτα μοτίβα.

    Ανάλυση Κώδικα Oligo αποκαλύφθηκε ότι ολόκληρα αρχεία αντιγράφηκαν μεταξύ έργων, διαδίδοντας το ελάττωμα ασφαλείας σαν ιός. Αυτοί οι διακομιστές συμπερασμάτων τεχνητής νοημοσύνης τροφοδοτούν κρίσιμες εταιρικές υποδομές, επεξεργάζονται ευαίσθητα δεδομένα σε συμπλέγματα GPU.

    Οι οργανισμοί που εμπιστεύονται την SGLang περιλαμβάνουν xAI, AMD, NVIDIA, Intel, LinkedIn, Oracle Cloud, Google Cloud, Microsoft Azure, AWS, MIT, Stanford, UC Berkeley και πολλές άλλες μεγάλες εταιρείες τεχνολογίας.

    Η επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει στους εισβολείς να εκτελέσουν αυθαίρετο κώδικα, να κλιμακώσουν τα προνόμια, να εκμεταλλευτούν δεδομένα μοντέλου ή να εγκαταστήσουν εξορύκτες κρυπτονομισμάτων.

    Οι ερευνητές του Oligo εντόπισαν χιλιάδες εκτεθειμένες υποδοχές ZMQ που επικοινωνούσαν χωρίς κρυπτογράφηση μέσω του δημόσιου Διαδικτύου. Ωστόσο, τα Sarathi-Serve και SGLang της Microsoft παραμένουν ευάλωτα με ελλιπείς επιδιορθώσεις.

    Οι οργανισμοί θα πρέπει να ενημερώνονται αμέσως σε επιδιορθωμένες εκδόσεις, να αποφεύγουν τη χρήση pickle με μη αξιόπιστα δεδομένα, να εφαρμόζουν έλεγχο ταυτότητας για επικοινωνίες ZMQ και να περιορίζουν την πρόσβαση δικτύου στα τελικά σημεία ZMQ.



    VIA: cybersecuritynews.com

    Related Posts


    Το πρόγραμμα περιήγησης Tor 15.0.1 κυκλοφόρησε με επιδιόρθωση για πολλαπλά τρωτά σημεία ασφαλείας
    Security

    Το νέο KomeX Android RAT διαφημίζεται σε φόρουμ χάκερ με πολλαπλές επιλογές συνδρομής
    Security

    Το εξαιρετικά εξελιγμένο macOS DigitStealer χρησιμοποιεί επιθέσεις πολλαπλών σταδίων για να αποφύγει τον εντοπισμό
    Security
    Google Intel Meta nvidia ασφάλεια στον κυβερνοχώρο Ευπάθεια RCE νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleGalaxy Buds 4 Pro: Όλα όσα πρέπει να γνωρίζετε πριν από την κυκλοφορία
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Technology

    ULTIMEA Poseidon E100: Προβολέας DLP 1800 ANSI με Google TV & HDR10

    17 Νοεμβρίου 2025
    Security

    Καμπάνια EVALUSION με χρήση της τεχνικής ClickFix για την ανάπτυξη του Amatera Stealer και του NetSupport RAT

    17 Νοεμβρίου 2025
    Technology

    Η Visa αποκαλύπτει τα εργαλεία πληρωμών AI και διακανονισμού Stablecoin

    17 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Κρίσιμα τρωτά σημεία RCE σε μηχανές συμπερασμάτων τεχνητής νοημοσύνης εκθέτουν τα Meta, Nvidia και Microsoft Frameworks

    Marizas Dimitris17 Νοεμβρίου 2025
    Technology

    Galaxy Buds 4 Pro: Όλα όσα πρέπει να γνωρίζετε πριν από την κυκλοφορία

    Marizas Dimitris17 Νοεμβρίου 2025
    Technology

    ULTIMEA Poseidon E100: Προβολέας DLP 1800 ANSI με Google TV & HDR10

    Marizas Dimitris17 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Κρίσιμα τρωτά σημεία RCE σε μηχανές συμπερασμάτων τεχνητής νοημοσύνης εκθέτουν τα Meta, Nvidia και Microsoft Frameworks

    17 Νοεμβρίου 2025

    Galaxy Buds 4 Pro: Όλα όσα πρέπει να γνωρίζετε πριν από την κυκλοφορία

    17 Νοεμβρίου 2025

    ULTIMEA Poseidon E100: Προβολέας DLP 1800 ANSI με Google TV & HDR10

    17 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.