lang icon En
Jan. 26, 2025, 9:54 a.m.
2925

S'ha descobert una greu vulnerabilitat de seguretat en el framework LLM de Meta, Llama.

Brief news summary

Una vulnerabilitat de seguretat significativa, identificada com a CVE-2024-50050, s'ha trobat en el model de llenguatge gran Llama de Meta. Aquesta vulnerabilitat, valorada en 6.3 a l'escala CVSS i considerada crítica amb una puntuació de 9.3 per Snyk, prové de la dessealització de dades no fiables, permetent als atacants executar codi arbitrari al servidor d'inferència de Llama mitjançant entrades malicioses. El problema sorgeix de la gestió insegura del format pickle a l'API d'inferència de Python, que els explotadors poden accedir a través de sockets ZeroMQ. En resposta a això, Meta va llançar la versió 0.0.41 el 10 d'octubre, implementant un format JSON més segur per a la transmissió de dades. Aquest incident recorda un problema similar en ChatGPT d'OpenAI, que gestionava inadequadament les sol·licituds HTTP POST, augmentant el risc d'atacs DDoS. Els experts adverteixen que els marcs d'IA sovint presenten vulnerabilitats a causa de pràctiques de codificació insegures, augmentant així la probabilitat del seu ús en ciberatacs. Per abordar aquests desafiaments de seguretat, s'estan creant noves eines com ShadowGenes per ajudar les organitzacions a rastrejar les històries dels models i millorar les seves mesures de seguretat d'IA.

S'ha revelat una vulnerabilitat de seguretat greu en el marc de models de llenguatge gran (LLM) de Meta, conegut com a Llama, que podria permetre als atacants executar codi arbitrari en el servidor d'inferència de llama-stack. Coneguda com a CVE-2024-50050, la falla té una puntuació CVSS de 6. 3 segons Meta, mentre que l'empresa de seguretat de la cadena de subministrament Snyk la classifica com a crítica amb una puntuació de 9. 3. Segons Avi Lumelsky, un investigador d'Oligo Security, les versions afectades de Llama de Meta són vulnerables a la deserialització de dades no fiables, permetent als atacants enviar dades perjudicials que poden ser deserialitzades per executar codi arbitrari. Aquesta vulnerabilitat està relacionada amb l'execució remota de codi en l'API d'Inferència de Python, que deserialitza automàticament objectes Python mitjançant la biblioteca pickle—considerada arriscada per a l'execució de codi arbitrari quan es processen dades no fiables. Els atacants poden explotar aquesta falla si el socket ZeroMQ, utilitzat per al desenvolupament d'aplicacions d'IA amb els models Llama de Meta, està exposat a la xarxa. Mitjançant la transmissió d'objectes maliciosos dissenyats, un atacant podria aconseguir l'execució de codi a la màquina host a través de l'operació unpickle. Després d'una divulgació responsable el 24 de setembre de 2024, Meta va corregir el problema el 10 d'octubre actualitzant a la versió 0. 0. 41 i canviant de pickle a JSON per a les comunicacions per socket.

Aquesta no és la primera vulnerabilitat de deserialització observada en marcs d'IA; per exemple, es va trobar un problema similar en el marc Keras de TensorFlow. L'anunci d'aquesta vulnerabilitat coincideix amb un informe sobre una altra falla en el rastrejador ChatGPT d'OpenAI, que podria facilitar atacs de denegació de servei distribuïts (DDoS) a causa d'una mala gestió de les sol·licituds HTTP POST. Aquesta omissió permet als atacants enviar nombrosos hiperenllaços dins d'una única sol·licitud, aclaparant el lloc objectiu amb múltiples connexions. A més, un informe de Truffle Security va destacar que alguns assistents de codificació d'IA podrien suggerir inconscientment pràctiques insegures, com ara codificar claus d'API, posant en risc la seguretat dels projectes dels usuaris. Joe Leon, un investigador de seguretat, va assenyalar que les dades d'entrenament dels LLM incorporaven moltes pràctiques de codificació insegures, perpetuant vulnerabilitats. A més, investigacions indiquen que els LLM podrien ser malversats en diverses etapes d'atacs cibernètics, fent que les amenaces siguin més efectives i precises. La recerca en tècniques d'identificació de models d'IA, com ShadowGenes, revela nous mitjans de rastreig de la genealogia dels models mitjançant l'anàlisi de grafos computacionals. HiddenLayer va subratllar que entendre les famílies de models d'IA dins d'una organització millora les capacitats de gestió de la seguretat.


Watch video about

S'ha descobert una greu vulnerabilitat de seguretat en el framework LLM de Meta, Llama.

Try our premium solution and start getting clients — at no cost to you

I'm your Content Creator.
Let’s make a post or video and publish it on any social media — ready?

Language

Hot news

Dec. 22, 2025, 1:22 p.m.

AIMM: Objectiu de detecció basat en IA per a la m…

AIMM: Un marc innovador basat en Intel·ligència Artificial per detectar la manipulació del mercat borsari influïda per les xarxes socials En l’actual entorn de negociação de valors, en constant canvi, les xarxes socials s’han consolidat com una força clau que modela la dinàmica del mercat

Dec. 22, 2025, 1:16 p.m.

Exclusiu: Filevine adquereix Pincites, la company…

L’empresa de tecnologia jurídica Filevine ha adquirit Pincites, una companyia de redacció de contractes basada en Intel·ligència Artificial, millorant la seva presència en dret corporatiu i transaccional i avançant en la seva estratègia centrada en IA.

Dec. 22, 2025, 1:16 p.m.

L’impact de la IA en SEO: Transformant les pràcti…

La intel·ligència artificial (IA) està remodelant ràpidament el camp de l'optimització per a motors de cerca (SEO), oferint als professionals del màrqueting digital eines innovadores i noves oportunitats per millorar les seves estratègies i aconseguir resultats superiors.

Dec. 22, 2025, 1:15 p.m.

Avançaments en la detecció de Deepfake mitjançant…

Els avenços en la intel·ligència artificial han jugat un paper crucial en la lluita contra la desinformació, ja que permeten la creació d'algoritmes sofisticats dissenyats per detectar deepfakes—vídeos manipulats on el contingut original es modifica o substitueix per produir representacions falses pensades per enganyar els espectadors i difondre informació enganyosa.

Dec. 22, 2025, 1:14 p.m.

Els 5 millors sistemes de vendes amb IA que conve…

L’augment de la intel·ligència artificial ha transformat les vendes reemplaçant els circuits llarguíssims i el seguiment manual per sistemes automatitzats i ràpids que operen les 24 hores del dia, els 7 dies de la setmana.

Dec. 22, 2025, 1:12 p.m.

Últimes notícies de IA i Màrqueting: Resum setman…

En l´àmbit que evoluciona ràpidament de la intel·ligència artificial (IA) i el màrqueting, els últims desenvolupaments significatius estan configurant la indústria, introduint tant noves oportunitats com desafiaments.

Dec. 22, 2025, 9:22 a.m.

Segons un informe, OpenAI observa marges més comp…

La publicació afirmava que l’empresa ha millorat el seu «marge de càlcul», una mètrica interna que representa la porció de ingressos que queda després de cobrir els costos dels models operatius per als usuaris que paguen dels seus productes corporatius i de consum.

All news

AI Company

Launch your AI-powered team to automate Marketing, Sales & Growth

and get clients on autopilot — from social media and search engines. No ads needed

Begin getting your first leads today