lang icon En
Jan. 26, 2025, 9:54 a.m.
2888

Открита е сериозна уязвимост в рамката Llama LLM на Meta.

Brief news summary

Съществена уязвимост, идентифицирана като CVE-2024-50050, беше открита в рамката за големи езикови модели на Meta, наречена Llama. Тази уязвимост, оценена на 6.3 по скалата CVSS и смятана за критична с оценка 9.3 от Snyk, произтича от десериализацията на ненадеждни данни, което позволява на атакувачите да изпълняват произволен код на сървъра за инфериране на Llama чрез злонамерени входове. Проблемът произлиза от несигурната обработка на формата pickle в API за инфериране на Python; експлоататорите могат да получат достъп до него чрез сокетите ZeroMQ. В отговор на това Meta пусна версия 0.0.41 на 10 октомври, въвеждайки по-сигурен JSON формат за предаване на данни. Този инцидент напомня за подобен проблем в ChatGPT на OpenAI, който неуправлявано управляваше HTTP POST заявките, увеличавайки риска от DDoS атаки. Експертите предупреждават, че AI рамките често съдържат уязвимости поради несигурни практики за кодиране, увеличавайки вероятността за тяхното използване в кибератаки. За да се справят с тези предизвикателства за сигурността, се създават нови инструменти като ShadowGenes, които да помогнат на организациите да проследяват историите на моделите и да подобрят своите мерки за сигурност в областта на изкуствения интелект.

Сериозна уязвимост в сигурността беше разкрита в рамката на голям езиков модел (LLM) на Meta, известна като Llama, която потенциално позволява на нападателите да изпълняват произволен код на сървъра за извод llama-stack. Уязвимостта е обозначена като CVE-2024-50050 и има оценка по CVSS от 6. 3 от Meta, докато фирмата за сигурност на веригата за доставки Snyk я оценява като критична с оценка 9. 3. Според Ави Лумелски, изследовател от Oligo Security, засегнатите версии на Llama на Meta са податливи на десериализация на ненадеждни данни, което позволява на нападателите да изпращат вредни данни, които могат да бъдат десериализирани за изпълнение на произволен код. Тази уязвимост е свързана с отдалечено изпълнение на код в Python Inference API, който автоматично десериализира Python обекти с помощта на библиотеката pickle – считана за рискова при изпълнение на произволен код, когато обработва ненадеждни данни. Нападателите могат да експлоатират този недостатък, ако сокетът ZeroMQ, използван за разработка на AI приложения с моделите на Llama на Meta, е изложен в мрежата. Чрез предаване на съобразени злонамерени обекти, нападател може да осъществи изпълнение на код на хост машината чрез операцията unpickle. След отговорно оповестяване на 24 септември 2024 г. , Meta поправи проблема на 10 октомври, актуализирайки до версия 0. 0. 41 и превключвайки от pickle на JSON за комуникация по сокетите.

Това не е първата уязвимост при десериализация, забелязана в AI рамките; например, подобен проблем беше открит в Keras рамката на TensorFlow. Обявлението за тази уязвимост съвпадна с доклад за друг недостатък в уеб краулера на ChatGPT на OpenAI, който може да улесни разпределени атаки за отказ на услуга (DDoS) поради лошото обработване на HTTP POST заявки. Тази пропускливост позволява на нападателите да изпращат множество хипервръзки в една заявка, затрупвайки целевия сайт с множество връзки. Допълнително, доклад от Truffle Security подчерта, че някои AI кодови асистенти могат неволно да предлагат несигурни практики, като например хардкодирането на API ключове, рискувайки сигурността на проектите на потребителите. Джо Леон, изследовател в областта на сигурността, отбеляза, че тренировъчните данни за LLMs съдържат многобройни несигурни кодови практики, което продължава уязвимостите. Освен това, изследвания сочат, че LLMs могат да бъдат използвани неправилно в различни етапи на кибератаки, което прави заплахите по-ефективни и прецизни. Изследванията върху техники за идентификация на AI модели, като ShadowGenes, разкриват нови средства за проследяване на генеалогията на модели чрез анализ на изчислителни графи. HiddenLayer подчерта, че разбирането на семейства от AI модели в организация подобрява възможностите за управление на сигурността.


Watch video about

Открита е сериозна уязвимост в рамката Llama LLM на Meta.

Try our premium solution and start getting clients — at no cost to you

I'm your Content Creator.
Let’s make a post or video and publish it on any social media — ready?

Language

Hot news

Dec. 19, 2025, 9:32 a.m.

Брифинг за пазара: Как търговците на Amazon преос…

Обществените насоки на Amazon относно оптимизацията на споменаванията на продукти за Rufus, неговия AI базиран асистент за пазаруване, остават непроменени, като не са предоставени нови съвети за продавачите.

Dec. 19, 2025, 9:25 a.m.

Adobe си партнира с Runway, за да въведе генерира…

Adobe разкриха многогодишно сътрудничество с Runway, което интегрира възможности за генериране на видео чрез изкуствен интелект директно в Adobe Firefly и постепенно по-дълбоко в Creative Cloud.

Dec. 19, 2025, 9:21 a.m.

Антропик се стреми да овладее изкуствения интелек…

Антропик, виден лидер в развитието на изкуствения интелект, стартира нови инструменти, насочени към помагане на бизнеса да интегрира безпроблемно AI в работните си среда.

Dec. 19, 2025, 9:14 a.m.

Insightly интегрира изкуствен интелект в платформ…

Insightly, водеща платформа за управление на взаимоотношения с клиентите (CRM), въведе "Copilot" – чатбот с изкуствен интелект, който интегрира генеративен изкуствен интелект в системата си, за да повиши продуктивността на потребителите и да улесни управлението на CRM.

Dec. 19, 2025, 9:14 a.m.

Qwen стартира нова функция за изкуствен интелект …

Qwen, пионерски лидер в технологията за изкуствен интелект, представи новата си функция AI Mini-Theater, която отбелязва значителен напредък в потребителския опит, базиран на изкуствен интелект.

Dec. 19, 2025, 5:37 a.m.

Видеа с дийпфейк, генерирани от изкуствен интелек…

Бързият напредък на изкуствения интелект доведе до забележителни иновации, особено технологията за дийпфейк.

Dec. 19, 2025, 5:28 a.m.

Йан ЛьоКун от Meta се стреми към оценка от 3,5 ми…

Йан Лекун, известен изследовател в областта на изкуствения интелект и бъдещ бивш главен учен-специалист по ИИ в Meta, стартира революционна стартъп компания в тази сфера.

All news

AI Company

Launch your AI-powered team to automate Marketing, Sales & Growth

and get clients on autopilot — from social media and search engines. No ads needed

Begin getting your first leads today