Các lỗ hổng được xác định trong các công cụ như ChuanhuChatGPT, Lunary, LocalAI và đã được báo cáo thông qua nền tảng Bug bounty Huntr của Protect AI.
Hai lỗ hổng nghiêm trọng nhất ảnh hưởng đến Lunary, một bộ công cụ sản xuất (production toolkit) cho các mô hình ngôn ngữ lớn (LLM), bao gồm:
- CVE-2024-7474 (CVSS 9,1): Lỗ hổng tham chiếu đối tượng trực tiếp không an toàn Insecure Direct Object Reference (IDOR) có thể cho phép người dùng đã xác thực xem hoặc xóa người dùng khác, dẫn đến truy cập dữ liệu trái phép và nguy cơ mất dữ liệu.
- CVE-2024-7475 (CVSS 9,1): Lỗ hổng kiểm soát truy cập không phù hợp cho phép kẻ tấn công cập nhật cấu hình SAML, từ đó có thể đăng nhập trái phép và truy cập thông tin nhạy cảm.
Ngoài ra, Lunary cũng phát hiện một lỗ hổng IDOR khác định danh CVE-2024-7473 (CVSS 7,5), cho phép kẻ tấn công cập nhật lời nhắc của người dùng khác bằng cách thao túng tham số do người dùng kiểm soát.
Lỗ hổng nghiêm trọng thứ ba liên quan đến lỗ hổng duyệt đường dẫn trong tính năng tải tệp lên của người dùng trên ChuanhuChatGPT định danh CVE-2024-5982 (CVSS 9,1), có thể dẫn đến thực thi mã tùy ý, tạo thư mục và làm lộ dữ liệu nhạy cảm.
Hai lỗ hổng đã được xác định trong LocalAI, một dự án mã nguồn mở cho phép người dùng thực thi các mô hình ngôn ngữ lớn (LLMs) trên máy chủ riêng, có khả năng cho phép kẻ tấn công thực thi mã tùy ý bằng cách tải lên tệp cấu hình độc hại (lỗ hổng CVE-2024-6983, CVSS 8,8) và đoán khóa API hợp lệ bằng cách phân tích thời gian phản hồi của máy chủ (lỗ hổng CVE-2024-7010, CVSS 7,5).
Protect AI cho biết: “Lỗ hổng này cho phép kẻ tấn công thực hiện một cuộc tấn công theo thời gian, đây là một loại tấn công kênh kề. Bằng cách đo thời gian xử lý các yêu cầu với các khóa API khác nhau, kẻ tấn công có thể suy ra khóa API chính xác từng ký tự một”.
Một lỗ hổng thực thi mã từ xa cũng đã được phát hiện, ảnh hưởng đến Thư viện Deep Java (DJL), bắt nguồn từ lỗi ghi đè tệp tùy ý trong hàm giải nén (untar) (CVE-2024-8396, CVSS 7,8).
Thông tin này được đưa ra khi NVIDIA phát hành bản vá để khắc phục lỗ hổng Path traversal trong framework NeMo generative AI (CVE-2024-0129, CVSS 6,3) có thể dẫn đến thực thi mã và giả mạo dữ liệu.
Người dùng được khuyến nghị nên cập nhật bản cài đặt của mình lên phiên bản mới nhất để bảo vệ chuỗi cung ứng AI/ML và chống lại các cuộc tấn công tiềm ẩn.
Bá Phúc
07:00 | 02/12/2024
16:00 | 30/10/2024
08:00 | 05/11/2024
09:00 | 24/10/2024
14:00 | 10/12/2024
Nhóm tin tặc liên kết với Triều Tiên có tên Kimsuky được cho là liên quan đến một loạt các cuộc tấn công lừa đảo bằng cách gửi các email từ địa chỉ người gửi ở Nga để thực hiện hành vi đánh cắp thông tin đăng nhập.
10:00 | 20/11/2024
Cảnh sát Hàn Quốc đã bắt giữ 215 người bị nghi đánh cắp 320 tỷ won (228,4 triệu USD) trong vụ lừa đảo đầu tư tiền kỹ thuật số lớn nhất tại nước này.
07:00 | 17/11/2024
Trung tâm ứng cứu khẩn cấp không gian mạng Việt Nam VNCERT/CC (Cục An toàn thông tin, Bộ TT&TT) vừa tiếp tục cảnh báo về mã độc Pygmy Goat, xuất hiện trên các thiết bị SOPHOS FIREWALL nhắm vào các chuyên gia kinh tế số.
10:00 | 18/10/2024
GitLab đã phát hành bản cập nhật bảo mật cho Community Edition (CE) và Enterprise Edition (EE) để giải quyết 08 lỗ hổng bảo mật, bao gồm một lỗ hổng nghiêm trọng có thể cho phép thực thi các CI/CD Pipeline tùy ý.
Năm 2025 được dự báo sẽ chứng kiến sự gia tăng các cuộc tấn công mạng, với sự xuất hiện và phát triển mạnh mẽ của những phần mềm độc hại nhắm vào cả cá nhân lẫn tổ chức trên toàn cầu. Bài viết tập trung nghiên cứu và phân tích 5 mối đe dọa phần mềm độc hại hàng đầu được dự báo sẽ gây ảnh hưởng lớn nhất trong năm nay. Từ những dòng mã độc tống tiền tinh vi đến trojan đánh cắp thông tin và công cụ truy cập từ xa. Những mối đe dọa này không chỉ đặt ra thách thức lớn cho các chuyên gia an ninh mạng mà còn yêu cầu sự chuẩn bị kỹ lưỡng từ mọi tổ chức và cá nhân.
10:00 | 06/02/2025