باستخدامك لهذا الموقع، فإنك توافق على سياسة الخصوصية و الشروط والأحكام.
قبول

مدونتك اليومية الأولى

  • الرئيسية
  • الأخبار
  • التكنولوجيا
  • الأمان
  • الابتكار
  • التعليم
    • شروحات
    • أدواتنا المجانية
  •    
يتم الآن القراءة: ثغرات حرجة مكتشفة في إطار عمل Ollama AI: مخاطر هجمات حجب الخدمة وتسميم النماذج والسرقة 2024
مشاركة
الإشعارات عرض المزيد
مكبر الخطAa

مدونتك اليومية الأولى

مكبر الخطAa
  • الرئيسية
  • الأخبار
  • التكنولوجيا
  • الأمان
  • الابتكار
  • التعليم
  •    
البحث
  • الرئيسية
  • الأخبار
  • التكنولوجيا
  • الأمان
  • الابتكار
  • التعليم
    • شروحات
    • أدواتنا المجانية
  •    
تابعنا
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
الأخبار

ثغرات حرجة مكتشفة في إطار عمل Ollama AI: مخاطر هجمات حجب الخدمة وتسميم النماذج والسرقة 2024

عاصم
آخر تحديث: أبريل 14, 2025 3:03 م
عاصم
مشاركة
مدة القراءة: 3 دقيقة
ثغرات حرجة مكتشفة في إطار عمل Ollama AI
مشاركة

الثغرات في إطار عمل Ollama AI

كشف باحثو الأمن السيبراني عن ست ثغرات كبيرة في إطار عمل Ollama AI يمكن للمهاجمين استغلالها في مجموعة من الأنشطة الضارة، بما في ذلك هجمات حجب الخدمة (DoS)، وتسميم النماذج، وسرقة النماذج. تشكل هذه الثغرات مخاطر جسيمة على المستخدمين الذين ينشرون هذا التطبيق مفتوح المصدر، والذي يتيح تشغيل نماذج اللغة الكبيرة (LLMs) محليًا على أنظمة تشغيل مثل Windows وLinux وmacOS.

يمكن استغلال الثغرات المكتشفة جميعها عبر طلب HTTP واحد، مما يزيد من خطورة الهجمات المحتملة. وجدت تحقيقات شركة Oligo Security أن هذه المخاطر تسلط الضوء على ثغرات حرجة في الإعدادات الافتراضية للإطار.

يكشف الفحص الدقيق للثغرات ما يلي:

  1. CVE-2024-39719 (درجة CVSS: 7.5): تتيح هذه الثغرة للمهاجمين تحديد وجود ملفات على الخادم عبر نقطة النهاية /api/create. تم تطبيق الإصلاح في الإصدار 0.1.47.
  2. CVE-2024-39720 (درجة CVSS: 8.2): ثغرة قراءة خارج النطاق يمكن أن تتسبب في تعطل التطبيق، مما يؤدي إلى حالة حجب خدمة عبر نقطة النهاية /api/create. تم معالجة هذا الخلل في الإصدار 0.1.46.
  3. CVE-2024-39721 (درجة CVSS: 7.5): يمكن أن تتسبب هذه الثغرة في استنزاف الموارد وفي نهاية المطاف حدوث حالة حجب خدمة عند استدعاء نقطة النهاية /api/create بشكل مستمر مع استخدام "/dev/random" كمدخل. تم تصحيح هذه المشكلة في الإصدار 0.1.34.
  4. CVE-2024-39722 (درجة CVSS: 7.5): ثغرة اجتياز مسار ضمن نقطة النهاية /api/push تكشف ملفات الخادم وبنية الدليل الكاملة التي يعمل ضمنها Ollama. تم إصلاحها في الإصدار 0.1.46.
  5. ثغرة غير مصححة: توجد مخاطر محتملة لتسميم النماذج عبر نقطة النهاية /api/pull عند التفاعل مع مصدر غير موثوق، دون وجود معرف CVE مخصص.
  6. ثغرة غير مصححة: تنطوي مخاطر كبيرة أخرى على سرقة النماذج عبر نقطة النهاية /api/push الموجهة إلى هدف غير موثوق، والتي تفتقر أيضًا إلى معرف CVE.

بالنسبة للمشكلات غير المحلولة، يوصي مسؤولو صيانة Ollama المستخدمين بتقييد تعرض نقاط النهاية للإنترنت باستخدام وكيل (proxy) أو جدار حماية لتطبيقات الويب. كما أشار الباحثون، فإن هذه الاحتياطات حاسمة؛ حيث تكون جميع نقاط النهاية قابلة للوصول عبر المنفذ الافتراضي لـOllama بشكل افتراضي، مما قد يؤدي بسهولة إلى الاستغلال إذا لم تتم إدارتها بشكل صحيح.

كشفت أبحاث Oligo عن وجود ما يقرب من 10,000 مثيل فريد متصل بالإنترنت يعمل بنظام Ollama، وتقع الغالبية منها في دول مثل الصين والولايات المتحدة وألمانيا وكوريا الجنوبية وتايوان وفرنسا والمملكة المتحدة والهند وسنغافورة وهونغ كونغ. ومن المقلق أن خادمًا واحدًا من كل أربعة خوادم متصلة بالإنترنت تبين أنه معرض للثغرات المذكورة.

تأتي هذه الاكتشافات بعد تقرير سابق لشركة أمن سحابي كشف عن وجود خلل خطير قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد ضمن إطار عمل Ollama. وقد قارن الباحثون بين تعريض Ollama للإنترنت دون تفويض مناسب وتعريض تكوينات Docker الحساسة علنًا، حيث يسمح ذلك بتحميل الملفات وسوء استخدام قدرات سحب ودفع النماذج.

في ضوء هذه الثغرات، من الضروري لمستخدمي إطار عمل Ollama AI مراجعة إعداداتهم والتأكد من وجود تدابير أمان مناسبة للحد من المخاطر المحتملة.

تغييرات في واجهة برمجة تطبيقات إنستغرام تؤثر على تطبيقات المستهلكين الخارجية o3-mini
انفجار العملات الرقمية: يقفز بيتكوين إلى 100 ألف دولار وسط ظروف مواتية
نورد في بي إن تقدم NordProtect: أداة جديدة لحماية الهوية من السرقة 2024
التجارة الإلكترونية تزدهر في عيد الشكر 2024: 33.6 مليار دولار تم إنفاقها عبر الإنترنت، 72% عبر الهواتف المحمولة
بيتكوين تتجاوز 100,000 دولار: المحللون يتوقعون مزيدًا من النمو وانتقال السيولة إلى العملات البديلة
شارك هذا المقال
Facebook نسخ الرابط طباعة
مشاركة
المقال التالي Google Patches Critical Android Vulnerability Exploited by Spyware Makers جوجل تصحح ثغرة حرجة في أندرويد استغلها صانعو برامج التجسس 2024
لا توجد تعليقات لا توجد تعليقات

اترك تعليقاً إلغاء الرد

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

ابقَ على اتصال

Facebookإعجاب
Xتابع
Instagramتابع

أحدث المقالات

Speed Up Your Windows 11 Tips and Tricks for a Faster PC
تسريع ويندوز 11: نصائح وحيل لتسريع جهازك
شروحات
مايو 12, 2025
What Is Sudo Command in Linux? How to Use It + Examples 2025
ما هو أمر Sudo في لينكس؟ كيفية استخدامه + أمثلة لعام 2025
التعليم
مايو 11, 2025
8 Steps to Fix Computer Freezes Randomly
8 خطوات لإصلاح مشكلة تجمد الكمبيوتر بشكل عشوائي
شروحات
مايو 10, 2025
How to Fix High Memory and CPU Usage on Windows 11 or Windows 10
كيفية إصلاح مشكلة المعالج يعمل دائمًا بنسبة 100٪ واستخدام الذاكرة العالي في ويندوز 11/10 لعام 2025
شروحات
مايو 9, 2025
- إعلان -
//

مصدرُك الموثوق للحصول على رؤى دقيقة في مجالات الأمن السيبراني، ولينكس، والبرمجة، وحل مشكلات الشبكات. بفضل سنوات من الخبرة العملية في مجال تكنولوجيا المعلومات، نقدم لك أدلة واضحة ونصائح تقنية عملية—دون حشو، فقط حلول.

تابعنا
© 2025 جميع الحقوق محفوظة.
  • من نحن
  • تواصل معنا
  • سياسة الخصوصية
  • الشروط والأحكام
  • إخلاء المسؤولية
  •    
Welcome Back!

Sign in to your account

اسم المستخدم أو البريد الإلكتروني
كلمة المرور

هل نسيت كلمة المرور؟