PT-2024-9415 · Ollama · Ollama

CVE-2024-39719

·

Publicado

2024-10-30

·

Atualizado

2025-02-27

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Ollama versões 0.3.14 e anteriores
Descrição
O problema está relacionado à divulgação de dados do sistema a indivíduos não autorizados. Ele pode ser explorado por um invasor remoto para causar uma negação de serviço. A vulnerabilidade permite a divulgação da existência de arquivos por meio do endpoint “api/create”. Quando a rota CreateModel é chamada com um parâmetro de caminho que não existe, ela reflete a mensagem de erro “Arquivo não existe” para o invasor, fornecendo informações sobre a existência de arquivos no servidor.
Recomendações
Para as versões 0.3.14 e anteriores do Ollama, atualize para a versão 0.1.47 ou posterior para se proteger contra riscos de divulgação de arquivos.
Como solução temporária, considere restringir o acesso ao endpoint “api/create” até que um patch esteja disponível.
Evite usar a rota CreateModel com parâmetros de caminho que não existam para minimizar o risco de exploração.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11110
CVE-2024-39719

Produtos afetados

Ollama