lang icon En
Jan. 26, 2025, 9:54 a.m.
2883

Merkittävä tietoturva-aukko löydetty Metan Llama LLM -kehyksestä.

Brief news summary

Merkittävä turvallisuusvika, joka on tunnistettu nimellä CVE-2024-50050, on löydetty Metan Llama-suurten kielimallien kehyksestä. Tämä haavoittuvuus, joka on arvioitu 6.3 CVSS-asteikolla ja kriittiseksi Snykin mukaan 9.3:n pistemäärällä, johtuu epäluotettujen tietojen deserialisoinnista, mikä mahdollistaa hyökkääjien suorittaa satunnaista koodia Llama-inferenssipalvelimella haitallisten syötteiden kautta. Ongelma syntyy Pythonin Inferenssi-API:n epävarmasta pickle-formaatin käsittelystä, minkä vuoksi hyväksikäyttäjät voivat käyttää sitä ZeroMQ-sokkien kautta. Tämän johdosta Meta julkaisi version 0.0.41 10. lokakuuta, jossa otettiin käyttöön turvallisempi JSON-muoto tietojen siirtoon. Tämä tapaus muistuttaa samankaltaista ongelmaa OpenAI:n ChatGPT:ssä, joka hallitsi HTTP POST -pyyntöjä riittämättömästi, mikä nosti DDoS-hyökkäysten riskiä. Asiantuntijat varoittavat, että tekoälykehyksillä on usein haavoittuvuuksia epävarman koodauskäytännön vuoksi, mikä lisää niiden käyttömahdollisuuksia kyberhyökkäyksissä. Näiden turvallisuushaasteiden ratkaisemiseksi uusia työkaluja, kuten ShadowGenes, kehitetään auttamaan organisaatioita mallihistorioiden seuraamisessa ja parantamaan tekoälyn turvallisuusmenettelyjä.

Meta'n Llama-laajojen kielimallien (LLM) kehys on paljastanut vakavan tietoturva-aukon, joka mahdollistaa hyökkääjien suorittaa mielivaltaista koodia llama-stack-inferenssipalvelimella. Tunnistetun aukon nimi on CVE-2024-50050, ja sen CVSS-pisteytys Meta:lta on 6. 3, kun taas toimitusketjun tietoturvayritys Snyk arvioi sen kriittiseksi pistemäärällä 9. 3. Oligo Securityn tutkija Avi Lumelsky kertoo, että vaikuttavat Meta'n Llama -versiot ovat alttiita luottamattoman datan deserialisoimiselle, mikä mahdollistaa hyökkääjien lähettää haitallista dataa, joka voidaan deserialisoida mielivaltaisen koodin suorittamiseksi. Tämä haavoittuvuus liittyy etäkäyttökoodin suorittamiseen Pythonin Inferenssi-API:ssa, joka automaattisesti deserialisoi Python-oliot pickle-kirjaston avulla—joka on riski mielivaltaisen koodin suorittamiselle, kun käsitellään luottamattomia tietoja. Hyökkääjät voivat hyödyntää tätä heikkoutta, jos ZeroMQ-soketti, jota käytetään tekoälysovellusten kehittämiseen Meta'n Llama-malleilla, on altis verkossa. Luomalla huolellisesti muotoiltuja haitallisia objekteja hyökkääjä voisi saavuttaa koodin suorittamisen isäntäkoneella unpickle-toiminnon kautta. Vastuullisen tiedonannon jälkeen 24. syyskuuta 2024, Meta korjasi ongelman 10.

lokakuuta päivittämällä version 0. 0. 41 ja siirtymällä pickle:stä JSON:iin sokettiyhteyksissä. Tämä ei ole ensimmäinen deserialisoimisongelma, joka on havaittu tekoälykehyksissä; esimerkkinä, samanlainen ongelma löytyi TensorFlow’n Keras-kehyksestä. Tämän haavoittuvuuden ilmoitus tapahtui samanaikaisesti raportin kanssa OpenAI:n ChatGPT-luolamieheen liittyvästä ongelmasta, joka voisi mahdollistaa hajautetut palvelunestohyökkäykset (DDoS) huonon HTTP POST -pyyntöjen käsittelyn vuoksi. Tämä laiminlyönti mahdollistaa hyökkääjien lähettää lukuisia hyperlinkkejä yhdessä pyynnössä, mikä ylikuormittaa kohdesivustoa monilla yhteyksillä. Lisäksi Truffle Securityn raportti korosti, että jotkin tekoälyn koodausassistentit saattavat tahattomasti ehdottaa turvattomia käytäntöjä, kuten API-avainten kovakoodamista, mikä uhkaa turvallisuutta käyttäjien projekteissa. Tietoturvatutkija Joe Leon huomautti, että LLM:ien koulutustiedot sisälsivät monia turvattomia koodauskäytäntöjä, mikä ylläpitää haavoittuvuuksia. Lisäksi tutkimukset osoittavat, että LLM:ia voitaisiin käyttää väärin eri vaiheissa kyberhyökkäyksissä, mikä tekee uhista tehokkaampia ja tarkempia. Tutkimukset tekoälymallien tunnistustekniikoista, kuten ShadowGenes, paljastavat uusia keinoja mallin suvun seuraamiseen laskennallisen graafian analyysin avulla. HiddenLayer painotti, että tekoälymalliperheiden ymmärtäminen organisaatiossa parantaa tietoturvajohtamiskykyjä.


Watch video about

Merkittävä tietoturva-aukko löydetty Metan Llama LLM -kehyksestä.

Try our premium solution and start getting clients — at no cost to you

I'm your Content Creator.
Let’s make a post or video and publish it on any social media — ready?

Language

Hot news

Dec. 18, 2025, 1:30 p.m.

Micron antaa positiivisen myyntinäkymän, kun teko…

Bloomberg Micron Technology Inc, Yhdysvaltojen suurin muistikampojen valmistaja, on antanut optimistisen ennusteensa nykyiselle neljännekselle, viitaten kasvavaan kysyntään ja tuotantokapasiteetin puutteeseen, jotka mahdollistavat korkeammat hinnat tuotteilleen

Dec. 18, 2025, 1:29 p.m.

Uutiset ja tiedot, jotka tarvitset luksuksesta

Mielen luottamus generatiiviseen tekoälyyn (AI) johtavien mainostajien keskuudessa on saavuttamassa ennennäkemättömiä tasoja, käy ilmi tuoreesta Boston Consulting Groupin (BCG) tutkimuksesta.

Dec. 18, 2025, 1:27 p.m.

Google DeepMindin AlphaCode saavuttaa ihmistason …

Google:n DeepMind on äskettäin esitellyt AlphaCode:n, uudenlaisen tekoälyjärjestelmän, joka on kehitetty kirjoittamaan tietokonekoodia ihmisohjelmoijien tasolle.

Dec. 18, 2025, 1:25 p.m.

Hakukoneoptimoinnin tulevaisuus: tekoälyn integro…

Kun digitaalinen maisema kehittyy nopeasti, tekoälyn (AI) integroiminen hakukoneoptimointiin (SEO) on tullut olennaiseksi osaksi verkkomenestystä.

Dec. 18, 2025, 1:17 p.m.

Eettinen keskustelu tekoälyn luomien mallien käyt…

Tekoälyn (AI:n) nousu muotiteollisuudessa on herättänyt kiivasta keskustelua kriitikoiden, luojien ja kuluttajien keskuudessa.

Dec. 18, 2025, 1:13 p.m.

Tekoälypohjaiset videokirjerityökalut avustavat u…

Nykyisessä nopeatempoisessa maailmassa, jossa yleisöt kokevat usein haastavaksi käyttää aikaa pitkien uutissisältöjen seuraamiseen, toimittajat ottavat yhä enemmän käyttöön innovatiivisia teknologioita tämän ongelman ratkaisemiseksi.

Dec. 18, 2025, 9:34 a.m.

Tekoälyvoimaiset videonmuokkaustyökalut mullistav…

Tekoälyteknologia mullistaa videon sisällöntuotantoa pääasiassa AI-tehostettujen videoeditointityökalujen nousun myötä.

All news

AI Company

Launch your AI-powered team to automate Marketing, Sales & Growth

and get clients on autopilot — from social media and search engines. No ads needed

Begin getting your first leads today