PT-2025-30449 · Ollama · Ollama
Geckosecurity
·
Publicado
2025-07-22
·
Atualizado
2025-12-25
·
CVE-2025-51471
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ollama versão 0.6.7
Descrição
Há uma exposição de tokens entre domínios na função
server.auth.getAuthorizationToken. Isso permite que atacantes remotos roubem tokens de autenticação e contornem controles de acesso explorando um valor de realm malicioso dentro de um cabeçalho WWW-Authenticate retornado pelo endpoint /api/pull.Recomendações
Atualize o Ollama para uma versão mais recente que corrija este problema. Como medida de contorno temporária, considere restringir o acesso ao endpoint
/api/pull.Exploit
Correção
Session Fixation
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ollama