PT-2024-9390 · Ollama+1 · Ollama+1

CVE-2024-39720

·

Publicado

2024-10-29

·

Atualizado

2026-05-11

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do Ollama anteriores à 0.1.46
Descrição:
O problema está relacionado a uma vulnerabilidade de leitura fora dos limites. Ela pode ser explorada por um invasor remoto para causar uma negação de serviço (falha de segmentação) usando um arquivo especialmente criado. Um invasor pode enviar um arquivo GGUF malformado e utilizar um Modelfile personalizado para travar o aplicativo através da rota CreateModel, levando a uma falha de segmentação. A vulnerabilidade pode ser acionada através do endpoint “/api/create”.
Recomendações:
Para versões anteriores à 0.1.46, atualize para a versão 0.1.46 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint “/api/create” para minimizar o risco de exploração. Evite usar a rota CreateModel com entradas não confiáveis até que o problema seja resolvido.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11081
CVE-2024-39720
GHSA-95J2-W8X7-HM88
GO-2024-3245
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14452-1
OPENSUSE-SU-2024_3950-1
SUSE-SU-2024:3950-1

Produtos afetados

Ollama
Suse