PT-2024-3893 · Ollama · Ollama

Publicado

2024-03-08

·

Atualizado

2024-06-10

·

CVE-2024-28224

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do Ollama anteriores à 0.1.29
Descrição:
O problema está relacionado a uma vulnerabilidade de rebinding de DNS que pode, inadvertidamente, permitir o acesso remoto à API completa. Essa vulnerabilidade pode permitir que um usuário não autorizado converse com um modelo de linguagem de grande porte, exclua um modelo ou cause uma negação de serviço devido ao esgotamento de recursos. A vulnerabilidade está associada ao uso de resolução DNS reversa para endereços IP e pode ser explorada por um invasor remoto para realizar um ataque de rebinding de DNS.
Recomendações:
Para versões anteriores à 0.1.29, atualize para a versão 0.1.29 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à API para minimizar o risco de exploração. Evite usar a API para operações críticas até que o problema seja resolvido. No momento, não há outras informações sobre medidas de mitigação adicionais.

Correção

Origin Validation Error

Protection Mechanism Failure

Information Disclosure

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04299
CVE-2024-28224
GHSA-5JX5-HQX5-2VRJ
GO-2024-2699

Produtos afetados

Ollama