Κακόβουλες ιστοσελίδες μπορούν να μολύνουν το τοπικό μοντέλο τεχνητής νοημοσύνης στο NVIDIA NemoClaw

Ollama

Η εταιρεία ασφαλείας Oasis Security αποκάλυψε μια ευπάθεια στο λογισμικό NVIDIA NemoClaw, η οποία επιτρέπει σε μια κακόβουλη ιστοσελίδα να αποκτήσει πρόσβαση στην τοπική υπηρεσία Ollama.

Μέσω αυτής της πρόσβασης, ο επιτιθέμενος μπορεί να εισαγάγει κρυφές οδηγίες απευθείας στο μοντέλο τεχνητής νοημοσύνης. Η ευπάθεια εντοπίστηκε από τον ερευνητή Elad Luz, ο οποίος ενημέρωσε την NVIDIA για την αντιμετώπιση του προβλήματος.

Ο μηχανισμός της επίθεσης

Το NemoClaw χρησιμοποιείται ως πλαίσιο αναφοράς για την εκτέλεση πρακτόρων τεχνητής νοημοσύνης, με το Ollama να λειτουργεί ως τοπικός διακομιστής. Στην ευάλωτη παραμετροποίηση, το Ollama ρυθμιζόταν να ακούει στη διεύθυνση 0.0.0.0:11434, καθιστώντας την υπηρεσία προσβάσιμη εκτός του τοπικού βρόχου (loopback).

Αυτή η ρύθμιση παράκαμπτε τους ελέγχους των επικεφαλίδων Host και CORS. Μέσω τεχνικών DNS rebinding, ένας εισβολέας μπορούσε να εκτελέσει αιτήματα API στο Ollama χρησιμοποιώντας το πρόγραμμα περιήγησης του χρήστη, χωρίς να απαιτείται αυθεντικοποίηση.

Μόλυνση του προτύπου συνομιλίας

Αποκτώντας πρόσβαση στο API μέσω της διαδρομής /api/create, ο επιτιθέμενος τροποποιεί το πρότυπο συνομιλίας (chat template) του μοντέλου. Το τροποποιημένο πρότυπο προσθέτει κακόβουλες οδηγίες σε κάθε μήνυμα συστήματος κατά τη διάρκεια της εκτέλεσης.

Η αλλαγή αυτή παραμένει μόνιμη στις επόμενες αλληλεπιδράσεις του χρήστη, ενώ δεν είναι ορατή στην εφαρμογή που χρησιμοποιεί το API. Έτσι, ο πράκτορας τεχνητής νοημοσύνης εκτελεί εντολές του επιτιθέμενου χωρίς να εντοπίζεται η αλλοίωση.

Η κατάσταση των διορθώσεων

Η NVIDIA και η Oasis Security διέθεσαν διορθώσεις για τα συστήματα macOS και Linux από την έκδοση v0.0.35. Παράλληλα, στην έκδοση v0.0.106 ενσωματώθηκε μηχανισμός στον τοπικό διαμεσολαβητή (proxy) που αρνείται την εκκίνηση αν το Ollama δεν είναι συνδεδεμένο στο loopback (127.0.0.1).

Ωστόσο, σε περιβάλλοντα Windows και WSL η ευπάθεια παραμένει ενεργή λόγω των αναγκών σύνδεσης του Docker Desktop, με τις οδηγίες να συνιστούν την αποφυγή έκθεσης της θύρας 11434 σε εξωτερικά δίκτυα.

Scroll to Top