PTT推薦

[ AI ] 產圖WebUI爆出嚴重遠程code執行漏洞

看板C_Chat標題[ AI ] 產圖WebUI爆出嚴重遠程code執行漏洞作者
acininder
(InInder)
時間推噓13 推:13 噓:0 →:17

只要你是用NovelAI的流出模型 或是waifu diffusion

應該都裝了automatic1111的WebUI

但這個專案爆出在開啟--share或--listen時

有遠程code執行的漏洞

意思是任何人能遠端在你的電腦執行任意的惡意code

目前如果你用的是舊版本 或一些fork出去的WebUI

預設可能是開啟share的 檢查方法是看跑完產圖模型後

出現的網址是不是除了local URL(0.0.0.0:7860)以外

還有額外的gradio link


除此之外 "使用Colab也暴露在風險之下"

駭客可以進行任何javascript based的browser attack.


總之各位產圖之餘 記得小心保護自己的電腦

不然圖做著做著電腦被NTR了都不知道~

https://i.imgur.com/bB6Hx8I.png

圖https://i.imgur.com/bB6Hx8I.png?e=1666678585&s=Qn_ETWwA4iHuuQc-_KLwVw, [ AI ] 產圖WebUI爆出嚴重遠程code執行漏洞

--

※ PTT留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.163.84.235 (臺灣)
PTT 網址

diabolica10/17 10:43還以為奴隸銀行也有AI了

h010366110/17 10:48附圖車牌?

acininder10/17 10:49AI產的 沒車牌

LeeXX10/17 10:52話說猴子那篇裝完是不是不等於有裝waifu

guogu10/17 10:55AI產的沒車牌總有關鍵字吧

LeeXX10/17 10:55然後如果是這樣的話 現在下載的1111會是有問題的嗎

an94mod010/17 10:56原文或來源呢?

meatybobby10/17 11:03有點觀念本來就會知道他public link不能隨便開啦

acininder10/17 11:05exploit詳細去github issue看

acininder10/17 11:06這種東西吼 雖然可以幫你包裝的猴子都能裝

acininder10/17 11:06但裝了卻沒有一些背景知識支持 你電腦簡直就像全裸

acininder10/17 11:07這issue 2天前就出來了 不懂的應該有些人中標了

acininder10/17 11:07因為有些fork專案是預設幫你開啟share的

theone556610/17 11:07不是都用斷網路的電腦跑一成圖嗎

sdd542610/17 11:14看懶人包裝的猴子哪看得懂這些

yukitowu10/17 11:16電腦裡沒防毒 沒防火牆之類 應該也搞不懂這在說啥

sniper282410/17 11:41你怎麼會覺得那些人看得懂啊

philip8150110/17 12:05你自己也是NTR 別人的作品 怎麼就會怕被NTR 呵

cloudnine2510/17 12:32請問有出處嗎

vios1000910/17 12:32除非你有特別設定打上外連指令,不然正常使用不會出現

orze0410/17 12:48那你幹嘛開public link

orze0410/17 12:49綠帽癖嗎

bh214210/17 13:32自己玩玩就好,還listen public ip?

bh214210/17 13:33有資安意識的人都不會把這東西expose到public ip上吧

twosheep060310/17 13:37這東西開public就是廣邀英雄帖啊w

acininder10/17 13:43不是特別設定打上的問題 主要是有些分支他預設幫你

acininder10/17 13:43打上了 那你就中招了 XD

spfy10/17 14:02原始1111是預設關閉

acininder10/17 16:30但用colab的話那就是預設開啟喔 自己小心

kimono102210/17 18:52用猴子裝的怎解QAQ