พบช่องโหว่ RCE บน Ollama AI Infrastructure Tool

พบช่องโหว่ Remote Code Execution บน Ollama AI Infrastructure Tool ผู้ใช้งานควรแพตช์ทันที

Credit: Ollama

ช่องโหว่ CVE-2024-37032 มีชื่อว่า Probllama ถูกค้นพบโดย Wiz บริษัทผู้เชี่ยวชาญทางด้านความมั่นคงปลอดภัย เป็นช่องโหว่ชนิด Remote Code Execution (RCE) ที่เกิดขึ้นบน Ollama AI Infrastucture Tool ที่ใช้สำหรับติดตั้ง Large Language Model (LLM) ให้ทำงานแบบ Local บน Windows, Linux และ MacOS ผู้โจมตีเพียงแค่ทำการสร้าง HTTP request แบบพิเศษขึ้นมาและส่งผ่าน Ollama API ก็สามารถเข้าถึงระบบภายในได้อย่างง่ายดาย

ช่องโหว่ดังกล่าวถูกแพตช์ไปแล้วตั้งแต่เวอร์ชัน 0.1.34 ซึ่งถูกปล่อยออกมาตั้งแต่วันที่ 7 พฤษภาคม โดยทีมงาน Ollama ได้ทำการแก้ไขอย่างรวดเร็ว ภายในเวลาเพียงแค่ 4 ชั่วโมงเท่านั้นหลังจากได้รับรายงาน ผู้ใช้งานควรตรวจสอบเวอร์ชันที่ใช้งานและทำการแพตช์ทันที รวมถึงควรมีการตั้งค่าระบบการยืนยันตัวตนสำหรับการใช้งาน API เพื่อป้องกันการโจมตีด้วยช่องโหว่ลักษณะนี้ ปัจจุบัน Wiz ได้พบว่ามี Ollama Server มากกว่า 1,000 ตัวที่เชื่อมต่อสู่อินเทอร์เน็ตและไม่มีการป้องกันที่ดีพอ

ที่มา: The Hacker News

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

เปิดตัว Datadog Code Security MCP ตรวจความปลอดภัยของ Code ที่ AI สร้างได้แบบ Real-Time

Datadog ได้ออกมาประกาศเปิดตัวเครื่องมือใหม่ Datadog Code Security MCP สำหรับใช้ตรวจสอบความปลอดภัยของโค้ดที่ AI เขียนขึ้นมาได้ทันทีโดยไม่ต้องรอ Pull Request หรือ CI Pipeline อีกต่อไป

Ubiquiti เปิดตัว Dream Machine Beast ระบบ UniFi Gateway แห่งอนาคตที่รวม Network, Security, Management เข้าด้วยกัน ตอบโจทย์ตลาดองค์กร

Ubiquiti ได้ออกมาประกาศเปิดตัว Dream Machine ซึ่งเป็น UniFi Gateway รุ่นใหม่ที่มีประสิทธิภาพสูงกว่าเดิม, เพิ่มขยายได้ง่าย แต่ยังคงบริหารจัดการจากศูนย์กลางได้อย่างง่ายดาย เพื่อรองรับการใช้งานในภาคธุรกิจองค์กรที่มีผู้ใช้งานจำนวนมากโดยเฉพาะ