본문 바로가기

보안 이슈

인프라를 공유한다는 건, 그걸 사용하는 나의 정보도 유출될 가능성이 있다는 것

언론사 : 보안뉴스

뉴스 제목 : 인공지능 모델 공유 플랫폼 허깅페이스에서 위험한 취약점 발견돼

게시일 : 2024-04-09

URL : https://m.boannews.com/html/detail.html?mtype=2&tab_type=D&idx=128693

 

인공지능 모델 공유 플랫폼 허깅페이스에서 위험한 취약점 발견돼

인공지능 플랫폼인 허깅페이스(Hugging Face)에서 두 개의 초고위험도 취약점이 발견됐다. 이를 통해 데이터 침해나 인공지능 모델의 감염이 가능하다고 한다. 허깅페이스 사용자들의 주의가 요구

m.boannews.com


[ 기사 요약 ]

인공지능 플랫폼인 허깅페이스(Hugging Face)에서 두 개의 초고위험도 취약점이 발견되었다. 이를 통해 데이터 침해나 인공지능 모델의 감염이 가능하다고 한다.

한 취약점의 경우 공격자들이 익스플로잇에 성공할 경우 다른 허깅페이스 사용자들의 머신러닝 모델들에 접근할 수 있게 되며, 다른 하나는 공유된 컨테이너 레지스트리에 있는 이미지들을 덮어쓰기 할 수 있게 해준다.

두 취약점들이 영향을 주는 영역

1. 허깅페이스의 추론 API

2. 허깅페이스의 추론 엔드포인트

3. 허깅페이스 스페이스(Hugging Face Spaces)

이러한 취약점은 피클이라는 파이선 객체들을 파일 안에 저장할 때 사용되는 모듈로 인해 발생하는 것이다. 피클을 조작해 임의의 코드가 실행되도록 만든다면 허킹페이스 플랫폼에 악성 코드를 올릴 수 있게 되는 것과 다름없는 것이며, 피클을 조작하는건 매우 간단한 일이다.

 

'인프라를 여러 사람이 공유할 수 있다는 건, 그 인프라에 있는 나의 정보와 자산들이 유출될 가능성이 있다는 걸 뜻합니다. 최근 인공지능이라는 기술을 공유 플랫폼으로 배포하는 서비스가 유행하기 시작했는데, 사용자들은 경계심을 늦추면 안됩니다.' - 위즈(Wiz) -