lang icon En
Jan. 26, 2025, 9:54 a.m.
3003

Større sikkerhedsfejl opdaget i Metas Llama LLM-rammeværk.

Brief news summary

En betydelig sikkerhedsfejl, identificeret som CVE-2024-50050, er blevet fundet i Metas Llama-framework for store sprogmodeller. Denne sårbarhed, vurderet til 6,3 på CVSS-skalaen og anset for kritisk med en score på 9,3 af Snyk, stammer fra deserialiseringen af ikke-betroet data, hvilket gør det muligt for angribere at udføre vilkårlig kode på Llama-inferensserveren via ondsindede input. Problemet opstår fra den usikre håndtering af pickle-formatet i Python Inference API, hvor udnyttelsesmuligheder kan tilgås via ZeroMQ-sokler. Som reaktion på dette lancerede Meta version 0.0.41 den 10. oktober, som implementerede et mere sikkert JSON-format til datatransmission. Denne hændelse minder om et lignende problem i OpenAIs ChatGPT, som utilstrækkeligt håndterede HTTP POST-anmodninger, hvilket øgede risikoen for DDoS-angreb. Eksperter advarer om, at AI-frameworks ofte rummer sårbarheder på grund af usikre kodepraksisser, hvilket øger sandsynligheden for, at de bliver brugt i cyberangreb. For at tackle disse sikkerhedsudfordringer bliver nye værktøjer som ShadowGenes skabt for at hjælpe organisationer med at spore modelhistorik og forbedre deres AI-sikkerhedsforanstaltninger.

En alvorlig sikkerhedssårbarhed er blevet afsløret i Metas Llama store sprogmodel (LLM) rammeværk, hvilket potentielt muliggør, at angribere kan udføre vilkårlig kode på llama-stack inferensserveren. Kendt som CVE-2024-50050 har fejlen en CVSS-score på 6, 3 fra Meta, mens supply chain sikkerhedsfirmaet Snyk vurderer den som kritisk med en score på 9, 3. Ifølge Avi Lumelsky, en forsker fra Oligo Security, er de berørte versioner af Metas Llama udsatte for deserialisering af ikke-pålidelige data, hvilket gør det muligt for angribere at sende skadelig data, der kan deserialiseres for at udføre vilkårlig kode. Denne sårbarhed relaterer sig til eksterne kodeudfordringer i Python Inference API, som automatisk deserialiserer Python-objekter ved hjælp af pickle-biblioteket—betragtet som risikabelt for vilkårlig kodeudførelse, når der behandles ikke-pålidelige data. Angribere kan udnytte denne fejl, hvis ZeroMQ-socketen, der bruges til AI-app-udvikling med Metas Llama-modeller, er eksponeret over netværket. Ved at transmittere fremstillede skadelige objekter kunne en angriber opnå kodeudførelse på værtsmaskinen gennem unpickle-operationen. Efter ansvarlig offentliggørelse den 24. september 2024, rettede Meta problemet den 10.

oktober ved at opdatere til version 0. 0. 41 og skifte fra pickle til JSON til socketkommunikation. Dette er ikke den første deserialiseringssårbarhed, der er bemærket i AI-rammeværk; for eksempel blev et lignende problem fundet i TensorFlows Keras-rammeværk. Annonceringen af denne sårbarhed faldt sammen med en rapport om en anden fejl i OpenAIs ChatGPT-crawler, som kunne lette distribuerede denial-of-service (DDoS) angreb på grund af dårlig håndtering af HTTP POST-anmodninger. Denne oversigt tillader angribere at sende adskillige hyperlinks inden for en enkelt anmodning, hvilket overbelaster det målrettede site med flere forbindelser. Derudover fremhævede en rapport fra Truffle Security, at nogle AI-kodningsassistenter utilsigtet kunne foreslå usikre praksisser, såsom at hardkode API-nøgler, hvilket risikerer sikkerheden i brugernes projekter. Joe Leon, en sikkerhedsregistrator, bemærkede, at træningsdataene for LLM'er indeholdt mange usikre kodningspraksisser, der viderefører sårbarheder. Ydermere indikerer forskning, at LLM'er kunne misbruges i forskellige faser af cyberangreb, hvilket gør trusler mere effektive og præcise. Forskning i identifikationsteknikker for AI-modeller, som ShadowGenes, afslører nye metoder til at spore modelgenealogi gennem beregningsgrafanalyse. HiddenLayer understregede, at forståelsen af AI-modelfamilier i en organisation forbedrer sikkerhedsstyringsmulighederne.


Watch video about

Større sikkerhedsfejl opdaget i Metas Llama LLM-rammeværk.

Try our premium solution and start getting clients — at no cost to you

I'm your Content Creator.
Let’s make a post or video and publish it on any social media — ready?

Language

Hot news

Dec. 29, 2025, 1:34 p.m.

AI-videointelligens ændrer marketingstrategier

I dagens hastigt forandrende digitale marketingmiljø bliver kunstig intelligens (AI) stadig vigtigere, især gennem AI-videoanalyse.

Dec. 29, 2025, 1:21 p.m.

OpenAI og NVIDIA annoncerer partnerskab for at ud…

OpenAI og NVIDIA har annonceret et større partnerskab med fokus på at accelerere udviklingen og implementeringen af avancerede kunstig intelligens (AI) modeller og infrastruktur.

Dec. 29, 2025, 1:17 p.m.

At sænke tempoet bliver markedsførernes hemmelige…

Reklamebranchen tog enorme skridt fremad i 2025 med hurtig automationsudbredelse: LiveRamp lancerede agentisk orkestrering den 1.

Dec. 29, 2025, 1:15 p.m.

Stagwell lancerer NewVoices.ai for at revolutione…

Da Jeff Bezos forudsagde, at en banebrydende teknologi ville definere Amazons fremtid, blev endda topanalytikere på Wall Street overraskede.

Dec. 29, 2025, 1:13 p.m.

AI-forbedret SEO: Forbedring af søgeplaceringer o…

Kunstig intelligens (AI) er ved at transformere søgemaskineoptimering (SEO), hvilket giver virksomheder nye muligheder for at øge deres online synlighed og forbedre placeringer i søgeresultaterne.

Dec. 29, 2025, 9:33 a.m.

5 AI-reklame-sager, der skabte opsigt i år, fra M…

I 2025 blev chief marketing officers hos mange førende globale mærker enige om at gøre kunstig intelligens (AI) til en central del af deres strategier, men denne entusiasme førte sommetider til risikable resultater.

Dec. 29, 2025, 9:31 a.m.

AI RevOps er ved at omforme hele din omsætningsor…

Omsætningsteams har kæmpet i årevis på tværs af alle brancher og organisationsstørrelser, ofte med følelsen af konstant at forsøge at stopppe en utæt trakt uden varig succes.

All news

AI Company

Launch your AI-powered team to automate Marketing, Sales & Growth

and get clients on autopilot — from social media and search engines. No ads needed

Begin getting your first leads today