Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-8hqg-whrw-pv92

Опубликовано: 31 мая 2024
Источник: github
Github: Прошло ревью

Описание

Ollama does not validate the format of the digest (sha256 with 64 hex digits)

Ollama before 0.1.34 does not validate the format of the digest (sha256 with 64 hex digits) when getting the model path, and thus mishandles the TestGetBlobsPath test cases such as fewer than 64 hex digits, more than 64 hex digits, or an initial ../ substring.

Пакеты

Наименование

github.com/ollama/ollama

go
Затронутые версииВерсия исправления

< 0.1.34

0.1.34

EPSS

Процентиль: 100%
0.93722
Критический

Связанные уязвимости

CVSS3: 8.8
nvd
больше 1 года назад

Ollama before 0.1.34 does not validate the format of the digest (sha256 with 64 hex digits) when getting the model path, and thus mishandles the TestGetBlobsPath test cases such as fewer than 64 hex digits, more than 64 hex digits, or an initial ../ substring.

CVSS3: 8.8
debian
больше 1 года назад

Ollama before 0.1.34 does not validate the format of the digest (sha25 ...

CVSS3: 5.4
fstec
почти 2 года назад

Уязвимость системы для запуска и управления большими языковыми моделями (LLM) Ollama, связанная с ошибками в обработке относительного пути к каталогу, позволяющая нарушителю получить доступ к произвольным файлам в уязвимой системе

EPSS

Процентиль: 100%
0.93722
Критический