Hackerpunk
HACKERPUNK
.it · ethical hacking
← Torna al blog

Llama di Meta: bug pericoloso

Pubblicato il 27 gennaio 2025 · ultimo84

Console vocale

Lettura Sci-Fi

Gli articoli sono gratis: la lettura vocale Sci-Fi è un extra a pagamento.

Sblocca voce Sci-Fi
Sponsorizzato

Hackerpunk Premium

Lab interattivi, percorso Cyberpunk e lettura vocale Sci-Fi per chi vuole andare oltre le news.

Scopri Premium

È stata individuata una falla di sicurezza di elevata gravità nel framework LLM (large language model) Llama di Meta che, se sfruttata con successo, potrebbe consentire a un aggressore di eseguire codice arbitrario sul server di inferenza llama-stack.

Alla vulnerabilità, identificata come CVE-2024-50050 , è stato assegnato un punteggio CVSS di 6,3 su 10,0. L'azienda di sicurezza della supply chain Snyk, d'altro canto, le ha assegnato un punteggio di gravità critica di 9,3.

"Le versioni interessate di meta-llama sono vulnerabili alla deserializzazione di dati non attendibili, il che significa che un aggressore può eseguire codice arbitrario inviando dati dannosi deserializzati", ha affermato Avi Lumelsky, ricercatore di Oligo Security, in un'analisi all'inizio di questa settimana.

Secondo l'azienda di sicurezza cloud, la lacuna risiede in un componente denominato Llama Stack , che definisce un set di interfacce API per lo sviluppo di applicazioni di intelligenza artificiale (IA), incluso l'utilizzo dei modelli Llama di Meta.

Nello specifico, è correlato a un difetto di esecuzione di codice remoto nell'implementazione dell'API di riferimento Python Inference, che deserializza automaticamente gli oggetti Python utilizzando pickle , un formato che è stato ritenuto rischioso a causa della possibilità di esecuzione di codice arbitrario quando dati non attendibili o dannosi vengono caricati tramite la libreria.

Sicurezza informatica

"In scenari in cui il socket ZeroMQ è esposto sulla rete, gli aggressori potrebbero sfruttare questa vulnerabilità inviando oggetti dannosi creati ad hoc al socket", ha affermato Lumelsky. "Dato che recv_pyobj depicklerà questi oggetti, un aggressore potrebbe ottenere l'esecuzione di codice arbitrario (RCE) sulla macchina host".

In seguito alla divulgazione responsabile del 24 settembre 2024, il problema è stato risolto da Meta il 10 ottobre nella versione 0.0.41 . È stato inoltre risolto in pyzmq , una libreria Python che fornisce l'accesso alla libreria di messaggistica ZeroMQ.

In un avviso pubblicato da Meta, la società ha affermato di aver risolto il rischio di esecuzione di codice remoto associato all'utilizzo di pickle come formato di serializzazione per la comunicazione socket, passando al formato JSON.

Non è la prima volta che tali vulnerabilità di deserializzazione vengono scoperte nei framework AI. Ad agosto 2024, Oligo ha descritto una "vulnerabilità shadow" nel framework Keras di TensorFlow, un bypass per CVE-2024-3660 (punteggio CVSS: 9,8) che poteva causare l'esecuzione di codice arbitrario a causa dell'uso del modulo marshal non sicuro.

Questa novità arriva mentre il ricercatore di sicurezza Benjamin Flesch ha scoperto una falla di estrema gravità nel crawler ChatGPT di OpenAI, che potrebbe essere sfruttata per avviare un attacco DDoS (Distributed Denial-of-Service) contro siti web non autorizzati.

Il problema è dovuto alla gestione non corretta delle richieste HTTP POST all'API "chatgpt[.]com/backend-api/attributions", progettata per accettare un elenco di URL come input, ma non verifica se lo stesso URL compare più volte nell'elenco né impone un limite al numero di collegamenti ipertestuali che possono essere passati come input.

Pubblicità

Slot AdSense (0000000001) — imposta NEXT_PUBLIC_ADSENSE_CLIENT_ID in produzione.

Quadro di lama

Ciò apre uno scenario in cui un malintenzionato potrebbe trasmettere migliaia di collegamenti ipertestuali all'interno di un'unica richiesta HTTP, facendo sì che OpenAI invii tutte queste richieste al sito della vittima senza tentare di limitare il numero di connessioni o impedire l'emissione di richieste duplicate.

A seconda del numero di collegamenti ipertestuali trasmessi a OpenAI, fornisce un fattore di amplificazione significativo per potenziali attacchi DDoS, travolgendo di fatto le risorse del sito di destinazione. Da allora, la società di intelligenza artificiale ha risolto il problema.

"Il crawler ChatGPT può essere attivato per effettuare un attacco DDoS su un sito web vittima tramite richiesta HTTP a un'API ChatGPT non correlata", ha affermato Flesch . "Questo difetto nel software OpenAI genererà un attacco DDoS su un sito web vittima ignaro, utilizzando più intervalli di indirizzi IP Microsoft Azure su cui è in esecuzione il crawler ChatGPT".

La divulgazione segue anche un rapporto di Truffle Security secondo cui i più noti assistenti di programmazione basati sull'intelligenza artificiale "raccomandano" di codificare in modo rigido le chiavi API e le password, un consiglio rischioso che potrebbe indurre i programmatori inesperti a introdurre debolezze di sicurezza nei loro progetti.

"Gli LLM stanno contribuendo a perpetuare questo fenomeno, probabilmente perché sono stati formati su tutte le pratiche di codifica non sicure", ha affermato il ricercatore di sicurezza Joe Leon .

Le notizie sulle vulnerabilità nei framework LLM seguono anche la ricerca su come i modelli potrebbero essere sfruttati per potenziare il ciclo di vita degli attacchi informatici, inclusa l'installazione del payload stealer della fase finale e del comando e controllo.

Sicurezza informatica

"Le minacce informatiche poste dagli LLM non sono una rivoluzione, ma un'evoluzione", ha affermato Mark Vaitzman, ricercatore di Deep Instinct . "Non c'è niente di nuovo, gli LLM stanno solo rendendo le minacce informatiche migliori, più veloci e più accurate su larga scala. Gli LLM possono essere integrati con successo in ogni fase del ciclo di vita dell'attacco con la guida di un driver esperto. È probabile che queste capacità crescano in autonomia man mano che la tecnologia sottostante avanza".

Una ricerca recente ha anche dimostrato un nuovo metodo chiamato ShadowGenes che può essere utilizzato per identificare la genealogia del modello, inclusa la sua architettura, tipo e famiglia, sfruttando il suo grafico computazionale. L'approccio si basa su una tecnica di attacco precedentemente divulgata denominata ShadowLogic .

"Le firme utilizzate per rilevare attacchi dannosi all'interno di un grafico computazionale potrebbero essere adattate per tracciare e identificare schemi ricorrenti, denominati sottografi ricorrenti, consentendo loro di determinare la genealogia architettonica di un modello", ha affermato l'azienda di sicurezza AI HiddenLayer in una dichiarazione condivisa con The Hacker News.

Q"Comprendere le famiglie di modelli in uso all'interno della tua organizzazione aumenta la consapevolezza complessiva della tua infrastruttura di intelligenza artificiale, consentendo una migliore gestione della sicurezza."

Sponsorizzato
Hackerpunk Volume 1 — Profiling interattivo

Hackerpunk Vol. 1 — Profiling interattivo

Il manuale interattivo sulla sicurezza informatica, in italiano.

Acquista l'ebook