このウェブページのスクリーンショットから、以下の脆弱性に関する主要な情報を取得できます: 1. 脆弱性の概要 - ShadowMQ:コードの再利用によって拡散する深刻な脆弱性。 - 影響範囲:Meta、NVIDIA、Microsoft、vLLM、SGLang、Modularなどのプロジェクトに影響を与える。 2. 脆弱性の発見経緯 - MetaのLlama Stackを分析している際、ZMQの メソッドを使用して着信データの逆直列化(deserialize)が行われていることが発見された。 - PythonのPickleモジュールは任意コードを実行できるため、ネットワーク上で公開するには不適切である。 - 複数のプロジェクトでコードの再利用により、認証されていないZMQ TCPソケットを介したPickle逆直列化というほぼ同一の安全でないパターンが含まれている。 3. 影響を受けたフレームワーク - NVIDIAのTensorRT-LLM - PyTorchのvLLMおよびSGLang - ModularのMax Server 4. 潜在的な攻撃面 - 1つの脆弱性ノードを通じて、攻撃者は任意コードの実行、権限昇格、モデルデータや機密情報の窃取、GPUベースのマイナーのインストールなどを行うことができる。 5. 修正パッチ適用のタイムライン - 2024年10月:Meta Llama Stack (CVE-2024-50050) - 2025年5月:vLLM (CVE-2025-30165) - 2025年5月:NVIDIA TensorRT-LLM (CVE-2025-23254) - 2025年6月:Modular Max Server (CVE-2025-60455) 6. 対策推奨事項 - 速やかにパッチを適用する - 信頼できないデータに対してPickleや を使用しない - 認証メカニズムを追加する - 公開されているZMQエンドポイントをスキャンし、隔離する - 開発チームに対してシリアライゼーションの適切な使用方法を教育する 主要な脆弱性CVE: CVE-2024-50050 CVE-2025-30165 CVE-2025-23254 CVE-2025-60455