TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3349 2.04K
#news В ChromaDB, опесорсной векторной базе данных для LLM’ок, версии на Python FastAPI десяточка по CVSS — pre-auth под удалённое выполнение кода. И это один из тех случаев, когда чем дальше читаешь, тем хуже становится.

Начинается всё с чудесного параметра trust_remote_code — и на этом уже можно и остановиться. Механизм легитимный, так как нужен некоторым моделям, но при работе с чужим репозиторием в сущности превращается в RCE. И при стуке по API сервер сначала подгружает модель, а права доступа проверяет после — запрос отклоняется, но код уже выполнен. 14 миллионов скачиваний в месяц, 73% инстансов в сети уязвимы. CVE в версиях с 1.0.0 по 1.5.8, недавно вышла 1.5.9, но исправлений, видимо, так и нет. Почему? Об уязвимости разрабу сообщили ещё 17 февраля, но он до сих пор не выходит на связь ни по одному каналу. Это опенсорс, детка!

@tomhunter
  • 😁 6
  • ❤ 2
  • 🔥 1
  • 🤯 1
  • 😢 1
More from @tomhunter
  1. Sep 30, 2026🏥 Медицина стала целью №1 для вымогателей По данным «Информзащиты», за восемь месяцев 202…
  2. Sep 28, 2026🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами Одна из главных техник фишинга с…
  3. Sep 25, 2026👾 wp2shell: WordPress захватывают без пароля 17 июля Searchlight Cyber раскрыла wp2shell,…
  4. Sep 23, 2026🔐 Регулятор распространил криптозащиту на облака под госсистемы Приказ №321 от 22 августа…
  5. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  6. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →