پنجشنبه ۱۹ شهريور ۱۴۰۵ , 10 Sep 2026
جالب است ۰
آسیب‌پذیری امنیتی در NVIDIA NemoClaw به وب‌سایت مخرب اجازه می‌دهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کند و دستورهای پنهان را مستقیماً در مدل هوش مصنوعی کاربر تزریق کند؛ حمله‌ای که می‌تواند رفتار عامل هوش مصنوعی را در مکالمات بعدی تغییر دهد
منبع : the hacker news
آسیب‌پذیری امنیتی در NVIDIA NemoClaw  به وب‌سایت مخرب اجازه می‌دهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کند و دستورهای پنهان را مستقیماً در مدل هوش مصنوعی کاربر تزریق کند؛ حمله‌ای که می‌تواند رفتار عامل هوش مصنوعی را در مکالمات بعدی تغییر دهد.
 
به گزارش افتانا، یک آسیب‌پذیری امنیتی در NVIDIA NemoClaw می‌تواند به مهاجمان اجازه دهد از طریق یک وب‌سایت مخرب، کنترل بدون احراز هویت نمونه محلی Ollama را در دست بگیرند و با دست‌کاری مدل، دستورهای مخفی خود را به مکالمات بعدی تزریق کنند.
 
این یافته را شرکت امنیتی Oasis Security به NVIDIA گزارش کرده است. بر اساس گزارش منتشرشده، این آسیب‌پذیری تاکنون شناسه CVE دریافت نکرده و تا ۲۵ اوت ۲۰۲۶ نیز موردی از سوءاستفاده عملی از آن گزارش نشده است. به گفته الَاد لوز، مدیر تحقیقات Oasis Security، نسخه 0.0.35 از NemoClaw این مشکل را در macOS و Linux برطرف کرده است، اما مسیر Windows و WSL همچنان فاقد راهکار اصلاحی کامل است. در نسخه 0.0.34 پشتیبانی از نصب روی Windows اضافه شده و در عین حال درباره این مسیر هشدار داده شده است.
 
NemoClaw یک پشته متن‌باز مرجع از سوی NVIDIA برای اجرای عامل‌های هوش مصنوعی مانند OpenClaw در محیط‌های sandbox شده OpenShell است و Ollama نیز یکی از گزینه‌های پشتیبانی‌شده برای اجرای مدل‌های محلی در این ساختار محسوب می‌شود. ریشه مشکل به نحوه پیکربندی Ollama بازمی‌گردد. در برخی مسیرهای NemoClaw، سرویس Ollama با تنظیم OLLAMA_HOST=0.0.0.0:11434 اجرا می‌شود؛ در نتیجه، سرور روی تمام رابط‌های شبکه در دسترس قرار می‌گیرد. این وضعیت می‌تواند دسترسی به API بدون احراز هویت Ollama را ممکن کند و مهاجم را قادر سازد قالب گفت‌وگوی مدل یا همان Chat Template را تغییر دهد.
 
Chat Template تعیین می‌کند پیام‌های ساختاریافته چگونه پیش از ارسال به مدل به متن خام تبدیل شوند. مهاجم می‌تواند با سوءاستفاده از API، یک قالب دست‌کاری‌شده ایجاد کند که هنگام هر بار استنتاج، متن یا دستورهای موردنظر او را به پیام‌های سیستمی اضافه کند. به این ترتیب، دستورهای مخرب می‌توانند در مکالمات بعدی نیز باقی بمانند و حتی پس از ارسال System Prompt توسط عامل هوش مصنوعی، همچنان اجرا شوند. اهمیت این حمله در آن است که عامل هوش مصنوعی معمولاً به ابزارها، فایل‌های محلی و سایر منابع سیستم دسترسی دارد. بنابراین مهاجم لزوماً نیازی به شکستن sandbox ندارد؛ کافی است خود عامل را تحت تأثیر قرار دهد تا از دسترسی‌ها و ابزارهای در اختیار آن سوءاستفاده کند.
 
مسئله زمانی جدی‌تر می‌شود که یک مرورگر قربانی وارد وب‌سایتی تحت کنترل مهاجم شود. API مربوط به Ollama روی پورت 11434 احراز هویت ندارد و برای جلوگیری از درخواست‌های ناشی از مرورگر، به بررسی Host و سیاست‌های CORS متکی است. اما زمانی که Ollama روی یک آدرس غیرلوپ‌بک مانند 0.0.0.0 اجرا شود، بررسی Host کنار گذاشته می‌شود. در چنین شرایطی، درخواست مهاجم می‌تواند از دید مرورگر مانند یک درخواست هم‌مبدأ تلقی شود. مهاجم می‌تواند با استفاده از تکنیک DNS Rebinding این زنجیره را کامل کند. دامنه مهاجم ابتدا به سرور خودش اشاره می‌کند و سپس به 127.0.0.1 تغییر می‌یابد، در حالی که مرورگر همچنان دامنه را همان مبدأ قبلی در نظر می‌گیرد. در نتیجه، صفحه مخرب می‌تواند درخواست‌هایی را به سرویس محلی Ollama ارسال کند.
 
این مسئله یادآور آسیب‌پذیری پیشین Ollama با شناسه CVE-2024-28224 است که در سال ۲۰۲۴ فاش شد و با حملات DNS Rebinding مرتبط بود. Ollama در واکنش به آن، اعتبارسنجی Host را اضافه کرد، اما به گفته Oasis Security، زمانی که سرویس روی یک آدرس غیرلوپ‌بک اجرا شود، این اعتبارسنجی کنار گذاشته می‌شود؛ وضعیتی که دقیقاً در برخی پیکربندی‌های NemoClaw مشاهده می‌شود. با این حال، وضعیت در نسخه‌های جدید NemoClaw پیچیده‌تر شده است. بررسی کد منبع این پروژه نشان می‌دهد که از نسخه 0.0.106، منتشرشده در ۱۰ اوت، پروکسی محلی Ollama در صورتی که Backend روی یک رابط غیرلوپ‌بک در دسترس باشد، از راه‌اندازی خودداری می‌کند. این پروکسی هشدار می‌دهد که چنین پیکربندی‌ای می‌تواند کنترل مبتنی بر توکن را دور بزند و توصیه می‌کند Ollama روی 127.0.0.1 اجرا شود. اما این بررسی در همه مسیرهای نصب اعمال نمی‌شود. NemoClaw روی مسیرهای مبتنی بر WSL پروکسی مذکور را راه‌اندازی نمی‌کند و در پیکربندی مربوط به Windows نیز Ollama برای دسترسی کانتینر Docker Desktop به سرویس، روی 0.0.0.0:11434 قرار می‌گیرد. بنابراین مکانیزم حفاظتی جدید لزوماً مسیر آسیب‌پذیر Windows را پوشش نمی‌دهد. همچنین بررسی کد منبع نشان داده است که NemoClaw در حال حاضر مکانیزمی برای بررسی صحت Chat Template مدل ندارد. این پروژه از API موسوم به /api/show برای دریافت اطلاعاتی مانند حداکثر طول Context و قابلیت فراخوانی ابزارها استفاده می‌کند، اما یکپارچگی قالب گفت‌وگوی مدل را بررسی نمی‌کند.
 
NVIDIA در مستندات خود به کاربران Windows هشدار داده است که پورت 11434 را در شبکه محلی یا اینترنت در معرض دسترسی قرار ندهند. با این حال، این توصیه به‌تنهایی مانع سناریوی DNS Rebinding نمی‌شود، زیرا در این حمله لازم نیست مهاجم مستقیماً از اینترنت به Ollama دسترسی پیدا کند؛ مرورگر قربانی که روی همان سیستم اجرا می‌شود می‌تواند درخواست را به سرویس محلی ارسال کند. این نوع حمله که در آن Chat Template یک مدل برای تزریق دستورهای مخفی آلوده می‌شود، پیش‌تر نیز مشاهده شده است. پژوهشگران امنیتی در نمونه‌های دیگری از جمله Paperclip و OpenClaw نشان داده‌اند که مهاجمان می‌توانند با ترکیب دست‌کاری سرویس‌های محلی و قابلیت‌های مرورگر، رفتار عامل‌های هوش مصنوعی را تحت کنترل خود درآورند.
 
این آسیب‌پذیری نشان می‌دهد اجرای محلی یک مدل هوش مصنوعی الزاماً به معنای امن بودن آن نیست. سرویس‌های محلی مانند Ollama، در صورتی که بدون احراز هویت روی رابط‌های غیرلوپ‌بک اجرا شوند، می‌توانند به نقطه ورود حملاتی تبدیل شوند که در نهایت خود عامل هوش مصنوعی را آلوده می‌کنند. کاربران NemoClaw باید تا حد امکان Ollama را فقط روی 127.0.0.1 در دسترس قرار دهند، از فعال‌کردن تنظیمات دورزننده بررسی Bind خودداری کنند و به‌ویژه در محیط‌های Windows و WSL، وضعیت پیکربندی Ollama را با دقت بررسی کنند.
 
کد مطلب : 23895
https://aftana.ir/vdcgn79x.ak9wy4prra.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین