lang icon En
Jan. 26, 2025, 9:54 a.m.
2920

Ανακαλύφθηκε Σημαντική Ασφάλεια Σφάλμα στο Πλαίσιο LLM Llama της Meta

Brief news summary

Μια σημαντική ευπάθεια ασφαλείας, που εντοπίστηκε ως CVE-2024-50050, έχει βρεθεί στο πλαίσιο μεγάλων γλωσσικών μοντέλων Llama της Meta. Αυτή η ευπάθεια, που αξιολογείται με 6.3 στην κλίμακα CVSS και θεωρείται κρίσιμη με βαθμό 9.3 από την Snyk, προέρχεται από την αποδέσμευση μη αξιόπιστων δεδομένων, επιτρέποντας στους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα στον διακομιστή Llama μέσω κακόβουλων εισόδων. Το πρόβλημα προκύπτει από την ανασφαλή διαχείριση της μορφής pickle στην Python Inference API, καθώς οι εκμεταλλευτές μπορούν να έχουν πρόσβαση σε αυτή μέσω θυρών ZeroMQ. Σε απάντηση σε αυτό, η Meta κυκλοφόρησε την έκδοση 0.0.41 στις 10 Οκτωβρίου, εφαρμόζοντας μια πιο ασφαλή μορφή JSON για τη μετάδοση δεδομένων. Αυτό το περιστατικό θυμίζει ένα παρόμοιο πρόβλημα στο ChatGPT της OpenAI, το οποίο διαχειριζόταν ανεπαρκώς τα αιτήματα HTTP POST, αυξάνοντας τον κίνδυνο επιθέσεων DDoS. Οι ειδικοί προειδοποιούν ότι τα πλαίσια τεχνητής νοημοσύνης συχνά φέρουν ευπάθειες λόγω ανασφαλών πρακτικών προγραμματισμού, αυξάνοντας την πιθανότητα χρήσης τους σε κυβερνοεπιθέσεις. Για την αντιμετώπιση αυτών των προκλήσεων ασφαλείας, δημιουργούνται νέα εργαλεία όπως το ShadowGenes για να βοηθούν οργανισμούς να παρακολουθούν τις ιστορίες μοντέλων και να ενισχύουν τα μέτρα ασφαλείας της τεχνητής νοημοσύνης τους.

Μια σοβαρή ευπάθεια ασφαλείας έχει αποκαλυφθεί στο πλαίσιο του μεγάλου γλωσσικού μοντέλου (LLM) Llama της Meta, ενδεχομένως επιτρέποντας στους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα στον διακομιστή ανίχνευσης llama-stack. Γνωστή ως CVE-2024-50050, η αδυναμία έχει βαθμό CVSS 6. 3 από τη Meta, ενώ η εταιρεία ασφάλειας αλυσίδας εφοδιασμού Snyk την αξιολογεί ως κρίσιμη με βαθμό 9. 3. Σύμφωνα με τον Avi Lumelsky, ερευνητή της Oligo Security, οι επηρεαζόμενες εκδόσεις του Llama της Meta είναι ευάλωτες στη διαδικασία αποδέσμευσης μη αξιόπιστων δεδομένων, επιτρέποντας στους επιτιθέμενους να στείλουν βλαβερά δεδομένα που μπορούν να αποδεσμευτούν για να εκτελούνται αυθαίρετος κώδικας. Αυτή η ευπάθεια σχετίζεται με την εκτέλεση απομακρυσμένου κώδικα στην Python Inference API, η οποία αποδεσμεύει αυτόματα αντικείμενα Python χρησιμοποιώντας τη βιβλιοθήκη pickle—η οποία θεωρείται ριψοκίνδυνη για την εκτέλεση αυθαίρετου κώδικα κατά την επεξεργασία μη αξιόπιστων δεδομένων. Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτή την αδυναμία αν η υποδοχή ZeroMQ, που χρησιμοποιείται για την ανάπτυξη εφαρμογών AI με τα μοντέλα Llama της Meta, είναι εκτεθειμένη στο δίκτυο. Με τη μετάδοση κακώς διαμορφωμένων κακόβουλων αντικειμένων, ένας επιτιθέμενος θα μπορούσε να επιτύχει εκτέλεση κώδικα στη μηχανή φιλοξενίας μέσω της λειτουργίας unpickle. Μετά από υπεύθυνη αποκάλυψη στις 24 Σεπτεμβρίου 2024, η Meta διόρθωσε το ζήτημα στις 10 Οκτωβρίου, ενημερώνοντας στην έκδοση 0. 0. 41 και αλλάζοντας από pickle σε JSON για τις επικοινωνίες μέσω υποδοχής.

Αυτή δεν είναι η πρώτη ευπάθεια αποδέσμευσης που σημειώνεται σε πλαίσια τεχνητής νοημοσύνης· για παράδειγμα, παρόμοιο πρόβλημα βρέθηκε στο πλαίσιο Keras του TensorFlow. Η ανακοίνωση αυτής της ευπάθειας συμπίπτει με μια αναφορά για μια άλλη αδυναμία στον ανιχνευτή ChatGPT της OpenAI, η οποία θα μπορούσε να διευκολύνει επιθέσεις διανομής άρνησης υπηρεσίας (DDoS) λόγω κακής διαχείρισης των αιτήσεων HTTP POST. Αυτή η παράλειψη επιτρέπει στους επιτιθέμενους να στέλνουν πολλούς υπερσυνδέσμους μέσα σε ένα μόνο αίτημα, κατακ inundating τον στόχο με πολλές συνδέσεις. Επιπλέον, μια αναφορά από την Truffle Security τόνισε ότι ορισμένοι βοηθοί κωδικοποίησης AI θα μπορούσαν τυχαία να προτείνουν ανασφαλείς πρακτικές, όπως η σκληρή κωδικοποίηση κωδικών API, θέτοντας σε κίνδυνο την ασφάλεια στα έργα των χρηστών. Ο Joe Leon, ερευνητής ασφαλείας, σημείωσε ότι τα δεδομένα εκπαίδευσης για τα LLM περιλάμβαναν πολλές ανασφαλείς πρακτικές κωδικοποίησης, διαιωνίζοντας τις ευπάθειες. Επιπλέον, έρευνες υποδεικνύουν ότι τα LLM θα μπορούσαν να κακοποιηθούν σε διάφορα στάδια κυβερνοεπιθέσεων, καθιστώντας τις απειλές πιο αποτελεσματικές και ακριβείς. Η έρευνα στις τεχνικές ταυτοποίησης μοντέλων AI, όπως το ShadowGenes, αποκαλύπτει νέους τρόπους παρακολούθησης της γενεαλογίας των μοντέλων μέσω ανάλυσης υπολογιστικών γραφημάτων. Η HiddenLayer τόνισε ότι η κατανόηση των οικογενειών μοντέλων AI σε έναν οργανισμό ενισχύει τις δυνατότητες διαχείρισης ασφάλειας.


Watch video about

Ανακαλύφθηκε Σημαντική Ασφάλεια Σφάλμα στο Πλαίσιο LLM Llama της Meta

Try our premium solution and start getting clients — at no cost to you

I'm your Content Creator.
Let’s make a post or video and publish it on any social media — ready?

Language

Hot news

Dec. 21, 2025, 1:44 p.m.

Εργαλεία Επικύρωσης Περιεχομένου Βίντεο με Τεχνητ…

Οι πλατφόρμες κοινωνικής δικτύωσης χρησιμοποιούν όλο και περισσότερο τεχνητή νοημοσύνη (AI) για τη βελτίωση της εποπτείας του βιντεοπεριεχομένου τους, αντιμετωπίζοντας την αυξανόμενη ροή βίντεο ως κυρίαρχη μορφή online επικοινωνίας.

Dec. 21, 2025, 1:38 p.m.

Οι Ηνωμένες Πολιτείες επανεξετάζουν τους περιορισ…

ΑΝΑΣΤΡΟΦΗ ΠΟΛΙΤΙΚΗΣ: Μετά από χρόνια αυστηροποίησης των περιορισμών, η απόφαση να επιτραπεί η πώληση των τσιπ Nvidia H200 στην Κίνα προκάλεσε αντιδράσεις από ορισμένους Ρεπουμπλικάνους.

Dec. 21, 2025, 1:38 p.m.

Η τεχνητή νοημοσύνη ήταν υπεύθυνη για πάνω από 50…

Οι απολύσεις που προκλήθηκαν από τεχνητή νοημοσύνη σημάδεψαν την αγορά εργασίας του 2025, με μεγάλες εταιρείες να ανακοινώνουν χιλιάδες απολύσεις που αποδίδονται στην πρόοδο της τεχνητής νοημοσύνης.

Dec. 21, 2025, 1:36 p.m.

Η εταιρεία Perplexity SEO Services λανσάρει – Η η…

Το RankOS™ βελτιώνει την ορατότητα της μάρκας και την παραπομπή σε πλατφόρμες αναζήτησης όπως το Perplexity AI και άλλα συστήματα απάντησης Υπηρεσίες SEO της Perplexity Νέα Υόρκη, Νέα Υόρκη, 19 Δεκεμβρίου 2025 (GLOBE NEWSWIRE) — Η NEWMEDIA

Dec. 21, 2025, 1:22 p.m.

Το οικογενειακό γραφείο του Έρικ Σμιτ επενδύει σε…

Ένα πρωτότυπο άρθρο αυτής της εικόνας δημοσιεύθηκε στο ενημερωτικό δελτίο Inside Wealth της CNBC, γραμμένο από τον Robert Frank, το οποίο λειτουργεί ως εβδομαδιαίος πόρος για επενδυτές και καταναλωτές με υψηλή καθαρή αξία.

Dec. 21, 2025, 1:21 p.m.

Μελλοντικό Σύντομο Σχέδιο Μάρκετινγκ: Γιατί το «α…

Οι πρωτοσέλιδες ειδήσεις έχουν επικεντρωθεί στη δισεκατομμυριούχο επένδυση της Disney στην OpenAI και έχουν υποθέσει γιατί η Disney επέλεξε την OpenAI αντί της Google, με την οποία διεκδικεί δικαστική διαμάχη για υποτιθέμενη παραβίαση πνευματικών δικαιωμάτων.

Dec. 21, 2025, 9:34 a.m.

Τα δεδομένα της Salesforce αποκαλύπτουν ότι η τεχ…

Η Salesforce δημοσίευσε μια λεπτομερή αναφορά σχετικά με τη διαδικτυακή εβδομάδα αγορών του 2025, αναλύοντας δεδομένα από πάνω από 1,5 δισεκατομμύρια παγκόσμιους καταναλωτές.

All news

AI Company

Launch your AI-powered team to automate Marketing, Sales & Growth

and get clients on autopilot — from social media and search engines. No ads needed

Begin getting your first leads today