首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >Ollama AI 基础设施平台漏洞允许攻击者执行远程代码

Ollama AI 基础设施平台漏洞允许攻击者执行远程代码

原创
作者头像
亿人安全
发布2025-11-14 10:53:03
发布2025-11-14 10:53:03
7790
举报
文章被收录于专栏:红蓝对抗红蓝对抗

Ollama 是一个流行的开源 AI 模型运行项目,其中发现了一个严重的远程代码执行漏洞 (CVE-2024-37032),攻击者可以利用该漏洞接管暴露的 Ollama 服务器,窃取或修改 AI 模型,并破坏 AI 应用程序。 

该问题源于 Ollama REST API 服务器端验证不足,攻击者可以通过精心构造的请求利用该漏洞,建议 Ollama 用户升级到 0.1.34 或更高版本。 

此外,强烈建议不要在未采用反向代理等身份验证机制的情况下将 Ollama 实例暴露在互联网上。安全研究人员已发现超过 1000 台暴露的 Ollama 服务器,这凸显了人工智能工具需要更严格的安全措施。 

攻击者可以利用 Ollama 中的路径遍历漏洞 (CVE-2024-37032),通过向 API 服务器发送恶意 HTTP 请求 来实现远程代码执行(RCE)。

默认的 Linux 安装通过将 API 服务器绑定到本地主机来降低这种风险,限制了来自外部的访问,而 docker 部署则将 API 服务器公开暴露,使其容易受到远程攻击。 

技术说明:

研究团队考察了 Ollama,这是一款流行的开源工具(GitHub 上拥有超过 7 万颗星),用于运行大型语言模型(LLM),例如 Gradient 的 Llama3(包含 100 万个词元上下文)。他们的目标是在保持控制性和安全性的前提下,利用大型上下文 LLM 进行研究。与基于云的解决方案相比,Ollama 的自托管功能使其成为一个极具吸引力的选择。 

在 GitHub 上超过 7 万颗星

Ollama 是一款人工智能基础设施工具,由于输入验证不足,被发现存在严重的远程代码执行 (RCE) 漏洞,攻击者可以利用该漏洞覆盖文件并获得服务器的完全控制权,尤其是在服务器以 root 权限运行的 Docker 部署中。 

Ollama Docker 镜像

Wiz的研究人员发现 Ollama 的 HTTP 服务器存在一个漏洞,攻击者可以利用该漏洞向系统写入任意文件。该漏洞位于 `/api/pull` 端点,该端点接受来自私有注册表的模型清单。 

攻击者通过在摘要字段中构造带有路径遍历有效载荷的恶意清单,可以诱骗 Ollama 将模型文件保存到指定目录之外,从而使关键系统文件面临潜在的损坏风险。  

从私有注册表中提取模型

攻击者可以利用 Ollama 的 /api/pull 端点中的路径遍历漏洞,通过首先将包含路径遍历有效载荷的恶意模型清单上传到服务器,来实现任意文件读取和远程代码执行 (RCE)。 

任意文件读取

它允许攻击者覆盖系统上的文件,并且在 Docker 部署中,Ollama 服务器以 root 权限运行,攻击者可以利用此写入权限来破坏“/etc/ld.so.preload”文件,该文件指定在进程启动时要加载的库。 

攻击者随后可以在系统上放置恶意库,并修改“/etc/ld.so.preload”以包含该库,任何后续进程的执行都会加载攻击者的库,从而实现远程代码执行。 

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 技术说明:
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档