Tech iCrewPlay.comTech iCrewPlay.com
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Ollama: nuovo problema di sicurezza AI poi risolto
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Cerca
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
App e softwareTecnologia

Ollama: nuovo problema di sicurezza AI poi risolto

Una piattaforma open source chiamata "Ollama" ha avuto un problema di sicurezza relativa all'intelligenza artificiale, ma essa è stata protamente risolta dagli esperti: ecco i dettagli

Andrea Tasinato 12 mesi fa Commenta! 5
SHARE

I ricercatori di sicurezza informatica hanno redatto un rapporto dettagliato su una vulnerabilità di sicurezza ora risolta che colpisce la piattaforma di infrastruttura di intelligenza artificiale (AI) open-source Ollama, che potrebbe essere sfruttata per ottenere l’esecuzione di codice da remoto.

Contenuti di questo articolo
La falla critica sull’intelligenza artificiale su OllamaI rischi presenti sull’intelligenza artificiale di Ollama che erano presenti secondo i ricercatoriUn lieto fine

Tracciata come CVE-2024-37032, la vulnerabilità è stata denominata Probllama dalla società di sicurezza cloud Wiz. Dopo una divulgazione responsabile il 5 maggio 2024, il problema è stato risolto nella versione 0.1.34, che è stata rilasciata il 7 maggio 2024.

La falla critica sull’intelligenza artificiale su Ollama

Ollama è un servizio per il packaging, la distribuzione e l’esecuzione di modelli linguistici di grandi dimensioni (LLM) localmente su dispositivi Windows, Linux e macOS.

Leggi Altro

Moulinex XXL Dual Easy Fry EZ942B: doppia cottura, massimo gusto, minimo sforzo!
Troppi pannelli solari in Cina: rischio collasso per la rete elettrica
Estensioni Chrome popolari sotto accusa: dati inviati in chiaro e segreti esposti nel codice
Come le lattine di soda possono diventare carburante per il futuro

Alla base del problema c’è un caso di convalida insufficiente degli input che si traduce in una vulnerabilità di traversal del percorso che un attaccante potrebbe sfruttare per sovrascrivere file arbitrari sul server e portare infine all’esecuzione di codice da remoto.

La vulnerabilità richiede che il criminale informatico (o comunque un gruppo di hacker) invii richieste HTTP appositamente create al server API di Ollama per un exploit riuscito; va ricordato che il protocollo HTTP non è più sicuro come un tempo (ora lo standard è HTTPS).

Ollama: nuovo problema di sicurezza ai poi risolto

In particolare, sfrutta l’endpoint API “/api/pull” (che viene utilizzato per scaricare un modello dal registro ufficiale o da un repository privato) per fornire un file manifesto del modello dannoso che contiene un payload di traversal del percorso nel campo digest.

Questo problema potrebbe essere abusato non solo per corrompere file arbitrari sul sistema, ma anche per ottenere l’esecuzione di codice da remoto sovrascrivendo un file di configurazione (“etc/ld.so.preload”) associato al linker dinamico (che è noto come “ld.so”) per includere una libreria condivisa dannosa e avviarla ogni volta prima di eseguire qualsiasi programma.

I rischi presenti sull’intelligenza artificiale di Ollama che erano presenti secondo i ricercatori

Mentre il rischio di esecuzione di codice da remoto è notevolmente ridotto nelle installazioni Linux predefinite, poiché il server API si collega a localhost, non è lo stesso per le installazioni Docker, dove il server API è esposto pubblicamente.

“Questo problema è estremamente grave nelle installazioni Docker, poiché il server viene eseguito con privilegi di root e ascolta su 0.0.0.0 per impostazione predefinita, il ché consente lo sfruttamento remoto di questa vulnerabilità,” ha detto il ricercatore di sicurezza Sagi Tzadik.

Ollama: nuovo problema di sicurezza ai poi risolto

A complicare ulteriormente le cose è la mancanza intrinseca di autenticazione associata a Ollama, permettendo così a un attaccante di sfruttare un server accessibile pubblicamente per rubare o manomettere i modelli di AI e compromettere i server di inferenza AI self-hosted.

Questo richiede anche che tali servizi siano protetti utilizzando middleware come proxy inversi con autenticazione; Wiz ha dichiarato di aver identificato oltre 1.000 istanze di Ollama esposte che ospitano numerosi modelli di AI senza alcuna protezione.

“CVE-2024-37032 è una vulnerabilità di esecuzione di codice da remoto facile da sfruttare che colpisce l’infrastruttura AI moderna“, ha detto Tzadik. “Nonostante il codice sia relativamente nuovo e scritto in linguaggi di programmazione moderni, vulnerabilità classiche come il Path Traversal rimangono un problema.”

Un lieto fine

Lo sviluppo arriva mentre la società di sicurezza AI Protect AI ha avvertito di oltre 60 falle sulla sicurezza che colpiscono vari strumenti open-source di AI/ML, inclusi problemi critici che potrebbero portare alla divulgazione di informazioni, accesso a risorse riservate, escalation dei privilegi e completo controllo del sistema.

Ollama: nuovo problema di sicurezza ai poi risolto

La più grave di queste vulnerabilità è CVE-2024-22476 (punteggio CVSS 10.0), una vulnerabilità di iniezione SQL nel software Intel Neural Compressor che potrebbe consentire agli attaccanti di scaricare file arbitrari dal sistema host; fortunatamente ogni tipo di problematica legata ad Ollama è stata risolta nella versione 2.5.0.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?