您现在的位置是:人工智能 >>正文
开源 AI/ML 模型曝出 30 余个漏洞,可能导致远程代码执行与信息窃取风险
人工智能9143人已围观
简介根据最新消息,开源人工智能AI)和机器学习ML)模型中已披露了三十几个安全漏洞,其中一些漏洞可能导致远程代码执行和信息窃取。在 ChuanhuChatGPT、Lunary 和 LocalAI 等工具中 ...
根据最新消息,开源开源人工智能(AI)和机器学习(ML)模型中已披露了三十几个安全漏洞,模型其中一些漏洞可能导致远程代码执行和信息窃取 。曝出
在 ChuanhuChatGPT、余个远程Lunary 和 LocalAI 等工具中发现的漏洞这些漏洞已作为 Protect AI 的 Huntr 漏洞悬赏平台的一部分进行了报告 。

其中最严重的导致代码漏洞是影响大型语言模型(LLM)生产工具包 Lunary 的两个漏洞:CVE-2024-7474 (CVE-2024-7474) 和 CVE-2024-7474(CVE-2024-7474)。
CVE-2024-7474(CVSS 得分:9.1):一个不安全的执行直接对象引用 (IDOR) 漏洞 ,可允许已通过身份验证的信息用户查看或删除外部用户 ,导致未经授权的亿华云风险数据访问和潜在的数据丢失CVE-2024-7475 (CVSS 得分:9.1):访问控制不当漏洞,允许攻击者更新 SAML 配置,开源从而有可能以未经授权的模型用户身份登录并访问敏感信息 。在 Lunary 中还发现了另一个 IDOR 漏洞(CVE-2024-7473 ,曝出CVSS 得分:7.5) ,余个远程该漏洞允许恶意行为者通过操纵用户控制参数来更新其他用户的漏洞提示 。
Protect AI 在一份公告中解释道 :攻击者以用户 A 的导致代码身份登录并拦截更新提示符的请求 ,通过将请求中的id参数修改为属于用户 B 的提示符的id ,香港云服务器攻击者可以在未经授权的情况下更新用户 B 的提示符。
第三个严重漏洞涉及 ChuanhuChatGPT 用户上传功能中的路径遍历漏洞(CVE-2024-5982 ,CVSS 得分 :9.1),该漏洞可能导致任意代码执行、目录创建和敏感数据暴露 。
LocalAI是一个开源项目,允许用户运行自托管的LLM,该项目还发现了两个安全漏洞,可能允许恶意行为者通过上传恶意配置文件执行任意代码(CVE-2024-6983 ,CVSS评分 :8.8) ,以及通过分析服务器的源码库响应时间猜测有效的API密钥(CVE-2024-7010,CVSS评分:7.5) 。
Protect AI 表示,该漏洞允许攻击者执行定时攻击,这是一种侧信道攻击 ,通过测量处理不同 API 密钥请求所需的时间,攻击者可以逐个字符推断出正确的 API 密钥。
此外,还有一个影响 Deep Java Library(DJL)的远程代码执行漏洞,该漏洞源于软件包的 untar 函数中的云计算任意文件覆盖漏洞(CVE-2024-8396,CVSS 得分 :7.8)。
该漏洞可能会导致代码执行和数据篡改 。英伟达在发布补丁修复其NeMo生成式人工智能框架中的路径遍历漏洞(CVE-2024-0129,CVSS评分 :6.3)的同时,也披露了这一漏洞。建议用户将其安装更新到最新版本 ,以确保其 AI/ML 供应链的安全并防范潜在攻击。
漏洞披露之前,Protect AI 还发布了开源 Python 静态代码分析器 Vulnhuntr ,该分析器可利用 LLM 在 Python 代码库中查找零日漏洞 。
Vulnhuntr 的工作原理是免费模板在不影响 LLM 上下文窗口(LLM 在单个聊天请求中可解析的信息量)的情况下,将代码分解成小块,从而标记出潜在的安全问题。
Dan McInerney 和 Marcello Salvati 说 :它会自动在项目文件中搜索可能最先处理用户输入的文件。然后 ,它会摄取整个文件,并回复所有潜在漏洞。
利用这份潜在漏洞清单,它将继续完成从用户输入到服务器输出的整个函数调用链,对整个项目中的每个潜在漏洞逐个函数/类进行分析,高防服务器直到它对整个调用链感到满意 ,才能进行最终分析。
撇开人工智能框架的安全漏洞不谈 ,Mozilla 的 0Day 调查网络(0Din)发布的一项新越狱技术发现,以十六进制格式和表情符号编码的恶意提示可用于绕过 OpenAI ChatGPT 的防护措施 ,并对已知的安全漏洞精心设计漏洞利用。
安全研究员马尔科-菲格罗亚(Marco Figueroa)说:越狱策略利用了语言漏洞,指示模型处理一项看似无害的任务 :十六进制转换 。由于该模型经过优化,可以遵循自然语言的指令,包括执行编码或解码任务 ,因此它本质上并没有意识到转换十六进制值可能会产生有害输出。
出现这一漏洞的原因是,语言模型被设计为按部就班地执行指令,但缺乏深入的上下文意识,无法在其最终目标的大背景下评估每个单独步骤的安全性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/255d599739.html
上一篇:五种不可或缺的基础性IT管理制度
下一篇:确保未来安全的五大挑战
相关文章
CISO 仍然会犯的漏洞管理错误
人工智能大量攻击已被追溯到其所对应的未修补漏洞,包括2017年信用报告机构Equifax严重的数据泄露。Tripwire在2017年的一项研究发现27%的攻击是由未打补丁的漏洞造成的,而 Ponemon在20 ...
【人工智能】
阅读更多最薄三星手机Galaxy A8获工信部入网许可
人工智能6月23日上午消息,继此前真机照片曝光之后,三星Galaxy A8近日又通过了工信部的入网许可,其机身厚度仅5.94毫米,将成为最薄的三星手机。 工信部网站图片目前,三星最薄的智能手机为 ...
【人工智能】
阅读更多华为荣耀5.0系统(全方位升级,带来更流畅、智能的操作体验)
人工智能华为荣耀5.0系统作为华为手机操作系统的最新版本,经过卓越的研发和创新,带来了全新的用户体验和出色的性能表现。本文将为大家深入解读华为荣耀5.0系统的各项功能和特点。更流畅:畅享无阻的操作体验华为荣耀 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验)
- AMDA87410处理器的性能及特点分析(探索AMDA87410处理器的优势和应用领域)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 科学解读长胖的原因及对策(揭秘肥胖真相,健康瘦身秘籍一网打尽)
- 康佳P2如何打造智能生活新体验(品质、智能与创新的完美结合) 云服务器网站建设企业服务器b2b信息平台源码库亿华云香港物理机