何が起きたか
whichllm 0.5.16 より前のバージョンには、run コマンドと snippet コマンドにおけるコード注入脆弱性が存在します。Hugging Face リポジトリを管理する遠隔攻撃者は、ダブルクォートまたは他の特殊文字を含む細工された GGUF ファイル名を作成することで、スクリプトの意図した文字列コンテキストから脱出し、ユーザーがそのリポジトリに対して whichllm を実行する際に任意のコード実行を達成できます。
なぜ重要か
これは、Hugging Face から GGUF モデルを検査・ダウンロードするために使用されるニッチな開発者 CLI ツールに対するサプライチェーンスタイルの攻撃です。悪意のあるモデルリポジトリは、そのファイル名が処理されるだけで開発者のマシン上でコード実行を達成できますが、このツールはコア推論フレームワークと比較して展開範囲が限定的です。
攻撃経路
攻撃者は、whichllm の run/snippet コマンドによって処理される際にコードを注入する細工されたファイル名を含む GGUF ファイルを持つ Hugging Face リポジトリを公開します
影響を受けるシステム
whichllm < 0.5.16
緩和策
whichllm >= 0.5.16 にアップグレードしてください