PT-2024-9415 · Ollama · Ollama
CVE-2024-39719
·
Publicado
2024-10-30
·
Atualizado
2025-02-27
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Ollama versões 0.3.14 e anteriores
Descrição
O problema está relacionado à divulgação de dados do sistema a indivíduos não autorizados. Ele pode ser explorado por um invasor remoto para causar uma negação de serviço. A vulnerabilidade permite a divulgação da existência de arquivos por meio do endpoint “api/create”. Quando a rota CreateModel é chamada com um parâmetro de caminho que não existe, ela reflete a mensagem de erro “Arquivo não existe” para o invasor, fornecendo informações sobre a existência de arquivos no servidor.
Recomendações
Para as versões 0.3.14 e anteriores do Ollama, atualize para a versão 0.1.47 ou posterior para se proteger contra riscos de divulgação de arquivos.
Como solução temporária, considere restringir o acesso ao endpoint “api/create” até que um patch esteja disponível.
Evite usar a rota CreateModel com parâmetros de caminho que não existam para minimizar o risco de exploração.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ollama