Vulnerabilidad en Ollama (CVE-2024-39721)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-404
Apagado o liberación incorrecto de recursos
Fecha de publicación:
31/10/2024
Última modificación:
13/05/2025
Descripción
Se descubrió un problema en Ollama antes de la versión 0.1.34. La función CreateModelHandler usa os.Open para leer un archivo hasta que se complete. El parámetro req.Path está controlado por el usuario y se puede configurar en /dev/random, que es bloqueador y hace que la goroutine se ejecute infinitamente (incluso después de que el cliente cancele la solicitud HTTP).
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ollama:ollama:*:*:*:*:*:*:*:* | 0.1.34 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página