Xinference において、Llama3 モデルのツール呼び出し(tool-call)の結果を解析する際、Python の `eval()` 関数を安全でない方法で使用している。攻撃者がチャット API (`/v1/chat/completions`) を通じて巧妙に細工したプロンプトを送信することで、モデルに悪意のある Python 式を出力させ、サーバー上でそのコードを直接実行させることが可能である。特にデフォルト設定では認証が有効になっていないため、未認証のリモート攻撃者によって悪用されるリスクが極めて高い。
対象ソフト
Xinference は、大規模言語モデル (LLM) や画像生成モデルなどを簡単にデプロイ・運用するためのオープンソースプラットフォームである。
影響
攻撃者は Xinference サーバーのプロセス権限で任意のコマンドを実行できる。これにより、リバースシェルの構築、マルウェアのダウンロード、機密ファイルの窃取、さらには同一ネットワーク内での横展開など、システムが完全に乗っ取られる可能性がある。
対応策
xinference をバージョン 2.7.0 以降にアップグレードすること。