By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Τα τρωτά σημεία του Ollama επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα αναλύοντας αρχεία κακόβουλου μοντέλου
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Τα τρωτά σημεία του Ollama επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα αναλύοντας αρχεία κακόβουλου μοντέλου
Security

Τα τρωτά σημεία του Ollama επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα αναλύοντας αρχεία κακόβουλου μοντέλου

Marizas Dimitris
Last updated: 20 Νοεμβρίου 2025 12:24
Marizas Dimitris
Share
SHARE


Μια σοβαρή ευπάθεια στο Ollama, ένα από τα πιο δημοφιλή έργα ανοιχτού κώδικα του GitHub, με πάνω από 155.000 αστέρια. Το ελάττωμα επιτρέπει στους εισβολείς να εκτελούν αυθαίρετο κώδικα σε συστήματα που εκτελούν ευάλωτες εκδόσεις της πλατφόρμας, εκμεταλλευόμενοι τις αδυναμίες στην ανάλυση αρχείων μοντέλων από το λογισμικό.

Το Ollama είναι ένα ευρέως χρησιμοποιούμενο εργαλείο που επιτρέπει σε προγραμματιστές και ειδικούς της τεχνητής νοημοσύνης να εκτελούν μεγάλα μοντέλα γλώσσας τοπικά χωρίς να βασίζονται σε εξωτερικές υπηρεσίες όπως το OpenAI.

Η πλατφόρμα υποστηρίζει πολλά μοντέλα ανοιχτού κώδικα, συμπεριλαμβανομένων των gpt-oss, DeepSeek-R1, Meta’s Llama4 και Gemma3 της Google.

αρχιτεκτονική διακομιστή Lient-server του Ollama
αρχιτεκτονική πελάτη-διακομιστή του Olama

Οι ερευνητές του Sonarsource βρήκαν μια κρίσιμη ευπάθεια Out-Of-Bounds Write κατά τη διάρκεια ελέγχου ασφαλείας της βάσης κωδικών του Ollama.

Η ευπάθεια επηρεάζει όλες τις εκδόσεις Ollama πριν από την 0.7.0 και υπάρχει στον μηχανισμό ανάλυσης αρχείων μοντέλου. Κατά την επεξεργασία των ειδικά δημιουργημένων αρχείων μοντέλου GGUF, το λογισμικό αποτυγχάνει να επικυρώσει σωστά συγκεκριμένες τιμές μεταδεδομένων.

Συγκεκριμένα, κατά την ανάλυση των μοντέλων mllama, ο κώδικας δεν επαληθεύει εάν οι δείκτες που καθορίζονται στα μεταδεδομένα του μοντέλου εμπίπτουν σε αποδεκτά όρια. Αυτή η παράβλεψη επιτρέπει στους εισβολείς να χειριστούν τη μνήμη πέρα ​​από τα εκχωρημένα όρια.

Η διαδρομή εκμετάλλευσης περιλαμβάνει τη δημιουργία κακόβουλων αρχείων μοντέλων με μεγάλες εγγραφές μεταδεδομένων ή μη έγκυρους δείκτες επιπέδων. Όταν το Ollama επεξεργάζεται αυτά τα αρχεία, η ευπάθεια ενεργοποιεί μια συνθήκη εγγραφής εκτός ορίων.

αρχείο μοντέλου για επιβεβαίωση εγγραφής OOB
αρχείο μοντέλου για επιβεβαίωση εγγραφής OOB

Οι εισβολείς που αποκτούν πρόσβαση στο API του Ollama μπορούν να φορτώσουν και να εκτελέσουν αυτά τα οπλισμένα μοντέλα, επιτυγχάνοντας απομακρυσμένη εκτέλεση κώδικα στο σύστημα στόχου.

Το Sonarsource επιβεβαίωσε ότι η ευπάθεια είναι εκμεταλλεύσιμη σε εκδόσεις χωρίς διαμόρφωση εκτελέσιμου ανεξάρτητου θέσης, εκδόσεις περιλαμβάνει αυτή την προστασία· Οι ειδικοί πιστεύουν ότι η εκμετάλλευση παραμένει εφικτή με πρόσθετη προσπάθεια.

Η ευπάθεια επηρεάζει ιδιαίτερα τον κώδικα ανάλυσης μοντέλου mllama που είναι γραμμένος σε C++, όπου εμφανίζονται μη ασφαλείς λειτουργίες μνήμης κατά την προετοιμασία του μοντέλου.

Η ομάδα ανάπτυξης του Ollama αντιμετώπισε αυτό το θέμα ευπάθειας στην έκδοση 0.7.0 ξαναγράφοντας πλήρως τον κώδικα χειρισμού του ευάλωτου μοντέλου mllama στο Go, εξαλείφοντας την μη ασφαλή υλοποίηση της C++.

Οι χρήστες που χρησιμοποιούν παλαιότερες εκδόσεις αντιμετωπίζουν σημαντικούς κινδύνους ασφαλείας και θα πρέπει να αναβαθμίσουν στην πιο πρόσφατη έκδοση αμέσως.

Οι οργανισμοί που χρησιμοποιούν το Ollama σε περιβάλλοντα παραγωγής θα πρέπει να ελέγχουν τις αναπτύξεις τους και να εφαρμόζουν ελέγχους έκδοσης για να αποτρέπουν τη φόρτωση μη αξιόπιστων αρχείων μοντέλων.



VIA: cybersecuritynews.com

Ευπάθεια του Microsoft Outlook Επιτρέπει στους εισβολείς να εκτελούν τον κακόβουλο κώδικα από απόσταση
Το πρόσθετο W3 Total Cache WordPress είναι ευάλωτο στην ένεση εντολών PHP
Η ASUS παρουσιάζει το νέο Zenbook DUO με διαμόρφωση διπλής μπαταρίας
Η Google μηνύει για να διαλύσει την κινεζική πλατφόρμα phishing πίσω από απάτες με διόδια στις ΗΠΑ
Η Google αποσύρει την Gemma από το AI Studio αφού ο γερουσιαστής Blackburn κατηγορεί το μοντέλο για συκοφαντική δυσφήμιση
TAGGED:APIGoogleMetaopenAIασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Το Βήμα παρουσιάζει το 1ο interactive storytelling longread –
Next Article Το Honor Magic 8 Ultra θα μπορούσε να διαθέτει 3D αναγνώριση προσώπου στην οθόνη
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Ανακαλύψτε ΑΠΙΘΑΝΑ gameplay πλάνα και το εκπληκτικό story trailer του απίθανου και βίαιου “Romeo is a Dead Man” – ΜΗ το χάσετε!
Ανακαλύψτε ΑΠΙΘΑΝΑ gameplay πλάνα και το εκπληκτικό story trailer του απίθανου και βίαιου “Romeo is a Dead Man” – ΜΗ το χάσετε!
Technology
Ανακαλύψτε το iPhone 20 Pro: Το Επαναστατικό τηλέφωνο της Apple Χωρίς Bezel Έρχεται! 🥳📱
«iPhone 17e: Η Apple Ετοιμάζει το Νέο Επαναστατικό Οικονομικό Μοντέλο – Μάθετε Πρώτοι Πότε Ξεκινά η Παραγωγή!»
Technology
«Ανακάλυψα το νέο ηλεκτρονικό ποδήλατο Myon της Segway στην CES 2026 — Θα είναι το απόλυτο όπλο για τις καθημερινές μετακινήσεις σου;»
«Ανακάλυψα το νέο ηλεκτρονικό ποδήλατο Myon της Segway στην CES 2026 — Θα είναι το απόλυτο όπλο για τις καθημερινές μετακινήσεις σου;»
Android Phones Technology
«Φόροι και Αυξήσεις Στη Βρετανία: Η Επείγουσα Έκκληση Παμπ για Βοήθεια!»
«Φόροι και Αυξήσεις Στη Βρετανία: Η Επείγουσα Έκκληση Παμπ για Βοήθεια!»
Business

You Might also Like

«Σοκαριστική Απειλή: Hackers Έτοιμοι να Δημοσιεύσουν το Ιστορικό Θέασης Εκατομμυρίων Χρηστών του Pornhub!»
Technology

«Σοκαριστική Απειλή: Hackers Έτοιμοι να Δημοσιεύσουν το Ιστορικό Θέασης Εκατομμυρίων Χρηστών του Pornhub!»

Marizas Dimitris
Marizas Dimitris
5 Min Read
Technology

Η Bone AI συγκεντρώνει 12 εκατομμύρια δολάρια για να αμφισβητήσει τους αμυντικούς γίγαντες της Ασίας με ρομποτικά με τεχνητή νοημοσύνη

Marizas Dimitris
Marizas Dimitris
8 Min Read
Security

Το νέο ελάττωμα του SonicWall στο SonicOS επιτρέπει στους χάκερ να καταρρέουν τα τείχη προστασίας

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?