Az Ollama hibája miatt támadók is hozzáférhetnek a helyi csevegéseidhez
A népszerű Ollama nevű MI-futtató platform súlyos biztonsági hibájára derült fény, amely lehetővé tette rosszindulatú weboldalak számára, hogy távolról hozzáférjenek a felhasználók személyes számítógépéhez, kémkedjenek a helyi csevegések után, sőt akár átvegyék az irányítást a futtatott MI-modellek felett. A támadók extrém esetben akár fertőzött modelleket is betölthettek a felhasználó gépére.
A hiba beazonosítása és javítása
Az Ollama Desktop v0.10.0 verziójában jelentkező hibát Chris Moberly, a GitLab biztonsági vezetője fedezte fel, és 2023. július 31-én jelentette. A fejlesztőcsapat rendkívül gyorsan reagált: néhány órán belül elkészült a javítás, amelyet a v0.10.1 kiadásával tettek elérhetővé. Érdemes kiemelni, hogy akik az alkalmazást hivatalos telepítővel telepítették, automatikus frissítést kaptak – nekik mindössze újra kellett indítaniuk az alkalmazást. Azoknak azonban, akik Homebrew segítségével telepítették, kézzel kellett frissíteniük.
Mi volt a probléma forrása?
Az Ollama egy nyílt forráskódú projekt, amely lehetővé teszi különböző nyelvi modellek (LLM-ek) futtatását helyi gépen. A sebezhetőség a Mac és Windows grafikus felületű változataiban jelent meg, magát az alap Ollama API-t viszont nem érintette. Ugyanakkor a hibának még nincs saját CVE-azonosítója.
A sérülékenységet a helyi webszolgáltatáshoz kapcsolódó hiányos cross-origin beállítások okozták. Ez azt jelentette, hogy más weboldalak a böngészőn keresztül képesek voltak módosítani a helyi alkalmazás beállításait, megkerülve a biztonsági ellenőrzéseket. A modern böngészők ugyan alapból blokkolják az ilyen próbálkozásokat (same-origin policy), de az Ollama hibás CORS-megvalósítása miatt egyes „egyszerű” POST kérések mégis átcsúszhattak a támadók részéről.
A támadó egy rosszindulatú weboldalt hozott létre, amely JavaScript segítségével portokat keresett végig (40000-től 65535-ig), hogy megtalálja a GUI véletlenszerűen kiválasztott portját (amely minden indításnál változik). Ha sikerült, egy manipulált POST kéréssel át tudta irányítani a helyi MI-t arra, hogy minden csevegést és válasz üzenetet egy távoli, a támadó által irányított szerveren keresztül bonyolítson le.
Érdemes kiemelni, hogy a támadás teljesen láthatatlan volt a felhasználó számára, nem igényelt interakciót. Egy átlagos weboldal meglátogatása is elég lehetett a telepített és nem frissített Ollama Desktop esetén. Ezután a támadó folyamatosan figyelhette, naplózhatta az MI-vel folytatott összes beszélgetést, de akár manipulálhatta vagy felülírhatta a válaszokat is.
Hogyan védekezzünk?
Összességében elmondható, hogy az Ollama fejlesztői gyorsan megszüntették a súlyos rést, és jelenleg nincs bizonyíték arra, hogy a sebezhetőséget széles körben kihasználták volna. A frissítés telepítése azonban rendkívül fontos; aki még nem frissített, mielőbb tegye meg a saját gépe és adatai védelmében.
2025, adminboss, go.theregister.com alapján
filózó
Te mit gondolsz, mennyire lehet megbízni egy nyílt forráskódú szoftverben ilyen hibák után?
Ha te találtál volna egy ilyen hibát, rögtön jelentetted volna, vagy vársz még bizonyítékokra?
Szerinted etikus az, ha egy fejlesztő csapat azonnal javítja, de nem kommunikálja hangosan a problémát?
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Domain Sniper: WHOIS & Drops (iPhone/iPad)A Domain Sniper egy olyan alkalmazás, amely megmutatja, egy regisztrált domain nev milyen életszakaszban van, és jelzi, mikor lesz újra elérhető regisztrálásra...
Mi minden történt ezen a napon? A spanyol Armada felbukkanása az Angol-csatornában, a Seneca Falls-i nőjogi konvenció rajtja és az első GPS-jel sugárzása alapjaiban formálták a világot...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. The Three Little Pigs Romanian (iPhone/iPad)A “Tanulj meg románul olvasni” című kiadvány a klasszikus “A három kismalac” meséjével segít fejleszteni a nyelvtudást...
Mi történt ezen a napon a történelemben? Viharos csaták, városok pusztulása és korszakos áttörések jelölik ezt a napot a történelemben, a Róma elleni gall betöréstől és a római nagy tűzvésztől kezdve egészen a titkos szavazás brit bevezetéséig és az első webre feltöltött fotóig...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás segítségével egyszerűen és gyorsan meghatározható, hány nap van két dátum között...
📱 A Google ismét újat mutat a Pixel okostelefonok világában – mostantól az eszközökön futó mesterséges intelligencia még erősebbé teszi a mobilokat, úgy, hogy közben védi a felhasználók adatait...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás egyszerű és gyors megoldást kínál két dátum közötti napok kiszámítására...
Az Észak-Minnesotában pusztító erdőtüzek füstje hamarosan elérheti az Egyesült Államok északkeleti nagyvárosait, többek között Detroitot, Milwaukee-t, Clevelandet, Philadelphiát és New Yorkot...
A Minnesotai Egyetem laboratóriumában újszerű biológiai eredmény született: egy aprócska SpudCell nevű képződmény képes táplálkozni, növekedni, versengeni, osztódni és lemásolni önmagát – vagyis szinte mindent tud, amit egy élő sejt is...
A Google Képek (Google Images) megújult külsőt kapott: mostantól személyre szabott galériákat kínál a felhasználóknak, így még könnyebben fedezhetik fel az őket érdeklő képeket...
A Google DeepMind vezére, Demis Hassabis szerint az új generációs mesterséges intelligencia egyre komolyabb veszélyeket rejt magában, például a kiberbiztonság és a biológiai fenyegetések terén...
💊 Fontos kérdés, hogy meg lehet-e állítani vagy lassítani az Alzheimer-kór lefolyását, hiszen a demencia legfőbb oka, az Alzheimer-kór, világszerte rengeteg embert érint...
🚀 Sikeresen megérkezett kedden a Nemzetközi Űrállomásra egy amerikai–orosz személyzet, miután a kazahsztáni Bajkonurból indultak a Roszkoszmosz által üzemeltetett Szojuz MS-29 fedélzetén...
🔒 Az informatika egyik legfontosabb biztonsági eleme, a Secure Boot, már csaknem tíz éve lényegében védtelenné vált – és ezt eddig senki sem vette észre...
Bár a csípős paprika számos kultúra elválaszthatatlan része, és egyes laboratóriumi kísérletek a bennük található vegyületeket, például a kapszaicint gyulladáscsökkentőnek vagy akár daganatellenesnek mutatják, az utóbbi évek humán kutatásai nem ennyire egyértelműek...
Április 6-án négy űrhajós indult el az Artemis II misszió keretében az Orion űrhajóval, és körülbelül 40 percig teljesen eltűntek a Föld látóteréből...
💼 Májusban a Meta megvált dolgozóinak 10 százalékától, közel 8 000 alkalmazottat küldött el, ami jelentős átszervezéssel járt a vállalat MI-re és adatközpontokra irányuló fejlesztései miatt...
Időutazás egyetlen napon: Jeruzsálem falainak áttörésétől 🏰 a Rosetta-kő 🗿 megtalálásán és Napoleon 🚢 megadásán át a Grunwaldnál vívott döntő ütközetig ⚔️, sőt a modern korszakban a törökországi puccskísérletig 🇹🇷 és a Mozilla alapításáig 🦊...
Tipikus eset, amikor egy ismert gyógyszer egészen váratlan előnyöket kínál. A GLP-1 típusú szerek, mint az Ozempic, a Wegovy vagy a Rybelsus, eredetileg a fogyás, a jobb vércukorszint-szabályozás és a szívbetegségek kockázatának csökkentése miatt váltak népszerűvé...
Indiai kutatók a világ eddigi legrészletesebb, háromdimenziós agytörzs-atlaszát hozták létre, amelyben MRI-felvételeket több mint 500 mikroszkópos szövetrészlettel kapcsoltak össze...
Többek között különleges eredményre jutottak a kutatók: a Tejútrendszer középpontjához közel egy óriási gázfelhőben felfedeztek egy ritka cukorfélét, az eritrózt, amely nemcsak málnában, hanem barnító krémekben is megtalálható...
Ami kezdetben ártalmatlannak tűnt, most minden régi T-Mobile-előfizető számára valódi változás: a társaság e héttől kezdve automatikusan átsorolja a 10–15 éves tarifákat – például a Simple Choice, T-Mobile One, One Plus, a Magenta családhoz tartozó, valamint a Sprintből áthozott régi csomagokat – modernebb tarifákra...