ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

1 ข่าว

หน้าเว็บอันตรายยึดโมเดล AI ในเครื่องผ่าน NVIDIA NemoClaw — แก้เทมเพลตแชตเพื่อฝังคำสั่งลับในทุกบทสนทนา

oasis security openclaw dns ai a malicious webpage could poison your local ai model behind nvidia nemoclaw nemoclaw
บริษัท Oasis Security เปิดเผยจุดอ่อนใน NVIDIA NemoClaw ที่เปิดทางให้หน้าเว็บของผู้โจมตีสั่งงาน Ollama ในเครื่องได้โดยไม่ต้องยืนยันตัวตน ต้นเหตุคือ NemoClaw ตั้งค่าให้ Ollama ผูกกับทุกอินเทอร์เฟซ ทำให้การตรวจ Host header ถูกข้าม แล้วอาศัย DNS rebinding ปิดช่องที่เหลือ ผู้โจมตีจึงเขียนเทมเพลตแชตของโมเดลใหม่เพื่อแนบคำสั่งซ่อนเข้าไปทุกครั้งที่มีการประมวลผล งานวิจัยนี้ไม่มีหมายเลข CVE และยังไม่มีรายงานการโจมตีจริง