文章总结: Ollama是一款流行的开源工具,用于在本地运行大型语言模型。Sonarsource研究人员发现了一个关键的越界写入漏洞,影响0.7.0之前的所有版本,允许攻击者通过恶意模型文件执行任意代码。该漏洞源于mllama模型解析代码中的不安全内存操作。Ollama团队在0.7.0版本中通过重写Go中的mllama模型处理代码修复了此问题。建议用户立即升级到最新版本,并在生产环境中实施版本控制以防止不可信模型文件加载。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,AI安全
Ollama曝高危漏洞:攻击者可通过解析恶意模型文件执行任意代码
网安百色
2025年11月21日 19:36
广西
Ollama 存在严重漏洞,这是 GitHub 最受欢迎的开源项目之一,拥有超过 155,000 颗星。该漏洞使攻击者能够利用软件解析模型文件的弱点,在运行易受攻击版本的系统上执行任意代码。
Ollama 是一款广泛使用的工具,允许开发者和 AI 专家在本地运行大型语言模型,而无需依赖 OpenAI 等外部服务。
该平台支持多种开源模型,包括gpt-oss、DeepSeek-R1、Meta的Llama4和谷歌的Gemma3。
Sonarsource研究人员在对Ollama代码库的安全审计中发现了一个关键的“越界写入”漏洞。
该漏洞影响所有 Ollama,且存在于 0.7.0 之前的版本中。在处理专门制作的GGUF模型文件时,软件无法正确验证特定的元数据值。
具体来说,在解析mllama模型时,代码不会验证模型元数据中指定的索引是否处于可接受范围内。这种疏忽使攻击者能够在分配边界之外对内存进行作。
利用路径涉及创建带有超大元数据条目或无效层索引的恶意模型文件。当 Ollama 处理这些文件时,漏洞会触发“越界写入”状态。
model 文件以确认 OOB 写入
入侵 Ollama API 的攻击者可以加载并执行这些武器化模型,实现目标系统上的远程代码执行。
Sonarsource 确认该漏洞在未使用位置独立可执行文件配置的构建中是可被利用的,相关版本包含了该保护;专家认为,只要付出更多努力,剥削仍然是可行的。
该漏洞特别影响用 C++ 编写的 mllama 模型解析代码,在模型初始化过程中会发生不安全的内存作。
Ollama 开发团队在 0.7.0 版本中通过彻底重写 Go 中的 mllama 模型处理代码来解决该漏洞,消除了不安全的 C++ 实现。
运行旧版本的用户面临重大安全风险,应立即升级到最新版本。
在生产环境中使用 Ollama 的组织应审计其部署并实施版本控制,以防止不可信的模型文件加载。
本公众号所载文章为本公众号原创或根据网络搜索下载编辑整理,文章版权归原作者所有,仅供读者学习、参考,禁止用于商业用途。因转载众多,无法找到真正来源,如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安百色 《Ollama曝高危漏洞:攻击者可通过解析恶意模型文件执行任意代码》