Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Το νέο πρόγραμμα περιήγησης υπολογιστή της Samsung έχει καθυστερήσει μια δεκαετία για να γίνει δολοφόνος του Chrome

    21 Νοεμβρίου 2025

    Η Riot πουλάει την Hytale IP και την επωνυμία Hypixel πίσω στον αρχικό συνιδρυτή

    21 Νοεμβρίου 2025

    Τα Windows γίνονται 40 ως το προϊόν λογισμικού με τη μεγαλύτερη επιρροή στην ιστορία

    21 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Τα τρωτά σημεία του Ollama επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα αναλύοντας αρχεία κακόβουλου μοντέλου
    Security

    Τα τρωτά σημεία του Ollama επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα αναλύοντας αρχεία κακόβουλου μοντέλου

    Marizas DimitrisBy Marizas Dimitris20 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Μια σοβαρή ευπάθεια στο Ollama, ένα από τα πιο δημοφιλή έργα ανοιχτού κώδικα του GitHub, με πάνω από 155.000 αστέρια. Το ελάττωμα επιτρέπει στους εισβολείς να εκτελούν αυθαίρετο κώδικα σε συστήματα που εκτελούν ευάλωτες εκδόσεις της πλατφόρμας, εκμεταλλευόμενοι τις αδυναμίες στην ανάλυση αρχείων μοντέλων από το λογισμικό.

    Το Ollama είναι ένα ευρέως χρησιμοποιούμενο εργαλείο που επιτρέπει σε προγραμματιστές και ειδικούς της τεχνητής νοημοσύνης να εκτελούν μεγάλα μοντέλα γλώσσας τοπικά χωρίς να βασίζονται σε εξωτερικές υπηρεσίες όπως το OpenAI.

    Η πλατφόρμα υποστηρίζει πολλά μοντέλα ανοιχτού κώδικα, συμπεριλαμβανομένων των gpt-oss, DeepSeek-R1, Meta’s Llama4 και Gemma3 της Google.

    αρχιτεκτονική διακομιστή Lient-server του Ollama
    αρχιτεκτονική πελάτη-διακομιστή του Olama

    Οι ερευνητές του Sonarsource βρήκαν μια κρίσιμη ευπάθεια Out-Of-Bounds Write κατά τη διάρκεια ελέγχου ασφαλείας της βάσης κωδικών του Ollama.

    Η ευπάθεια επηρεάζει όλες τις εκδόσεις Ollama πριν από την 0.7.0 και υπάρχει στον μηχανισμό ανάλυσης αρχείων μοντέλου. Κατά την επεξεργασία των ειδικά δημιουργημένων αρχείων μοντέλου GGUF, το λογισμικό αποτυγχάνει να επικυρώσει σωστά συγκεκριμένες τιμές μεταδεδομένων.

    Συγκεκριμένα, κατά την ανάλυση των μοντέλων mllama, ο κώδικας δεν επαληθεύει εάν οι δείκτες που καθορίζονται στα μεταδεδομένα του μοντέλου εμπίπτουν σε αποδεκτά όρια. Αυτή η παράβλεψη επιτρέπει στους εισβολείς να χειριστούν τη μνήμη πέρα ​​από τα εκχωρημένα όρια.

    Η διαδρομή εκμετάλλευσης περιλαμβάνει τη δημιουργία κακόβουλων αρχείων μοντέλων με μεγάλες εγγραφές μεταδεδομένων ή μη έγκυρους δείκτες επιπέδων. Όταν το Ollama επεξεργάζεται αυτά τα αρχεία, η ευπάθεια ενεργοποιεί μια συνθήκη εγγραφής εκτός ορίων.

    αρχείο μοντέλου για επιβεβαίωση εγγραφής OOB
    αρχείο μοντέλου για επιβεβαίωση εγγραφής OOB

    Οι εισβολείς που αποκτούν πρόσβαση στο API του Ollama μπορούν να φορτώσουν και να εκτελέσουν αυτά τα οπλισμένα μοντέλα, επιτυγχάνοντας απομακρυσμένη εκτέλεση κώδικα στο σύστημα στόχου.

    Το Sonarsource επιβεβαίωσε ότι η ευπάθεια είναι εκμεταλλεύσιμη σε εκδόσεις χωρίς διαμόρφωση εκτελέσιμου ανεξάρτητου θέσης, εκδόσεις περιλαμβάνει αυτή την προστασία· Οι ειδικοί πιστεύουν ότι η εκμετάλλευση παραμένει εφικτή με πρόσθετη προσπάθεια.

    Η ευπάθεια επηρεάζει ιδιαίτερα τον κώδικα ανάλυσης μοντέλου mllama που είναι γραμμένος σε C++, όπου εμφανίζονται μη ασφαλείς λειτουργίες μνήμης κατά την προετοιμασία του μοντέλου.

    Η ομάδα ανάπτυξης του Ollama αντιμετώπισε αυτό το θέμα ευπάθειας στην έκδοση 0.7.0 ξαναγράφοντας πλήρως τον κώδικα χειρισμού του ευάλωτου μοντέλου mllama στο Go, εξαλείφοντας την μη ασφαλή υλοποίηση της C++.

    Οι χρήστες που χρησιμοποιούν παλαιότερες εκδόσεις αντιμετωπίζουν σημαντικούς κινδύνους ασφαλείας και θα πρέπει να αναβαθμίσουν στην πιο πρόσφατη έκδοση αμέσως.

    Οι οργανισμοί που χρησιμοποιούν το Ollama σε περιβάλλοντα παραγωγής θα πρέπει να ελέγχουν τις αναπτύξεις τους και να εφαρμόζουν ελέγχους έκδοσης για να αποτρέπουν τη φόρτωση μη αξιόπιστων αρχείων μοντέλων.



    VIA: cybersecuritynews.com

    Related Posts


    Το OpenAI κυκλοφορεί το GPT-5.1-Codex-Max που εκτελεί τις εργασίες κωδικοποίησης ανεξάρτητα
    Security

    Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών
    Security

    Νέα καμπάνια κακόβουλου λογισμικού npm Επαληθεύει εάν ο επισκέπτης είναι θύμα ή ερευνητής πριν από την πρόκληση μόλυνσης
    Security
    API Google Meta openAI ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΤο Βήμα παρουσιάζει το 1ο interactive storytelling longread –
    Next Article Το Honor Magic 8 Ultra θα μπορούσε να διαθέτει 3D αναγνώριση προσώπου στην οθόνη
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Android

    Έχω χρησιμοποιήσει το Duolingo για 1.900 ημέρες και χειροτερεύει — ορίστε πώς θα το διορθώσω

    21 Νοεμβρίου 2025
    Security

    Ο χάκερ ισχυρίζεται ότι έκλεψε δεδομένα 2,3 TB από τον ιταλικό σιδηροδρομικό όμιλο Almaviva

    21 Νοεμβρίου 2025
    Technology

    Το OpenAI λανσάρει το δωρεάν ChatGPT για εκπαιδευτικούς έως το 2027

    21 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Android

    Το νέο πρόγραμμα περιήγησης υπολογιστή της Samsung έχει καθυστερήσει μια δεκαετία για να γίνει δολοφόνος του Chrome

    Marizas Dimitris21 Νοεμβρίου 2025
    Entertainment

    Η Riot πουλάει την Hytale IP και την επωνυμία Hypixel πίσω στον αρχικό συνιδρυτή

    Marizas Dimitris21 Νοεμβρίου 2025
    Technology

    Τα Windows γίνονται 40 ως το προϊόν λογισμικού με τη μεγαλύτερη επιρροή στην ιστορία

    Marizas Dimitris21 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Το νέο πρόγραμμα περιήγησης υπολογιστή της Samsung έχει καθυστερήσει μια δεκαετία για να γίνει δολοφόνος του Chrome

    21 Νοεμβρίου 2025

    Η Riot πουλάει την Hytale IP και την επωνυμία Hypixel πίσω στον αρχικό συνιδρυτή

    21 Νοεμβρίου 2025

    Τα Windows γίνονται 40 ως το προϊόν λογισμικού με τη μεγαλύτερη επιρροή στην ιστορία

    21 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.