1715978152
2024-05-17 15:14:58
AI アプリケーション開発者が使用する Python パッケージで最近発見された重大な脆弱性により、任意のコードが実行され、システムとデータが危険にさらされる可能性があります。
問題、 発見した 研究者 Patrick Peng (別名 retr0reg) によって作成されたこのファイルは、CVE-2024-34359 として追跡されており、Llama Drama と呼ばれています。 サイバーセキュリティ企業チェックポイントは木曜日にブログ投稿を公開した 脆弱性とその影響について説明する。
CVE-2024-34359 は、主に HTML の生成に使用される Jinja2 テンプレート レンダリング Python ツールと、AI モデルと Python の統合に使用される llama_cpp_python パッケージに関連しています。
Llama_cpp_python は、モデルのメタデータの処理に Jinja2 を使用しますが、特定の安全策の使用に失敗し、テンプレート インジェクション攻撃を可能にしてしまいます。
「中心的な問題は、サンドボックスなどの適切なセキュリティ対策なしでテンプレート データを処理することに起因します。サンドボックスは、Jinja2 ではサポートされていますが、今回は実装されていませんでした」とチェックポイント氏は説明しました。
セキュリティ会社によると、この脆弱性が悪用されると、影響を受ける Python パッケージを使用するシステム上で任意のコードが実行される可能性があります。 同社は、llama_cpp_python と Jinja2 を使用する Hugging Face AI コミュニティ上の 6,000 以上の AI モデルが影響を受けることを発見しました。
「Hugging Face のような信頼できるプラットフォームから一見無害に見える AI モデルをダウンロードしたところ、攻撃者がシステムを制御するためのバックドアを開いたことが判明することを想像してみてください。」とチェックポイント氏は述べています。
この脆弱性は、llama_cpp_python 0.2.72 のリリースでパッチされました。
関連している: Ray AI フレームワークの脆弱性が悪用され、数百のクラスターがハッキングされる
関連している: AI の犯罪利用は増加しているが、擁護者には遅れをとっている
#Python #パッケージの重大な欠陥はシステムとデータの侵害につながる可能性がある