CVE-2024-50050: آسیب‌پذیری حیاتی در meta-llama/llama-stack

security news

نقص امنیتی با شناسه CVE-2024-50050 و امتیاز CVSS 6.3 در چارچوب Llama large language model (LLM) فاش شده است که اکسپلویت موفقیت‌آمیز می‌تواند امکان اجرای کد دلخواه روی سرور llama-stack inference را برای مهاجم فراهم کند.

شرکت امنیتی زنجیره تامین Snyk، امتیاز حیاتی 9.3 را به این نقص اختصاص داده است. بر اساس تحلیل محقق Oligo Security، در نسخه‌های آسیب‌‌پذیر meta-llama، مهاجم می‌تواند کد دلخواه را با ارسال داده‌های مخربی که از فهرست خارج شده‌اند، اجرا کند. این نقص در مؤلفه‌ای به نام Llama Stack است که مجموعه‌ای از رابط‌های API را برای توسعه اپلیکیشن‌های هوش مصنوعی (AI) از جمله استفاده از مدل‌های Llama خود Meta تعریف می‌کند. به طور خاص، مربوط به نقص اجرای کد از راه دور در پیاده‌سازی reference Python Inference API است، که به طور خودکار اشیاء پایتون را با استفاده از فرمت pickle سریال‌زدایی می‌کند که به سبب امکان اجرای کد دلخواه هنگام بارگیری داده‌های نامعتبر یا مخرب با استفاده از کتابخانه، خطرناک تلقی می‌شود. نقص مذکور توسط Meta در 10 اکتبر در نسخه 0.0.41 و همچنین در Pyzmq کتابخانه پایتون که دسترسی به کتابخانه پیام‌رسان ZeroMQ را فراهم می‌کند، وصله شده است. خطر اجرای کد از راه دور مرتبط با استفاده از pickle به عنوان قالب سریال‌سازی برای ارتباطات سوکت نیز با تغییر به فرمت JSON برطرف شده است.

https://thehackernews.com/2025/01/metas-llama-framework-flaw-exposes-ai.html