پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

نقص امنیتی Cursor در برابر تزریق جاوااسکریپت افشا شد

آبان ۲۵, ۱۴۰۴ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – بررسی‌های تازه پژوهشگران امنیتی نشان می‌دهد الگوی کدنویسی ناامنی با نام ShadowMQ در پروژه‌های هوش مصنوعی شرکت‌های مختلف تکرار شده و می‌تواند زمینه اجرای کد از راه دور را برای مهاجمان فراهم کند. این الگو بر استفاده نادرست از ZeroMQ همراه با مکانیزم pickle در پایتون تکیه دارد و ابتدا در چارچوب Llama شناسایی شده بود. انتشار این الگو میان پروژه‌ها باعث شده ضعف اولیه در چندین چارچوب استنتاج هوش مصنوعی تکثیر شود.

به گزارش کمیته رکن چهارم، آثار این نقص در پروژه‌هایی مانند NVIDIA TensorRT-LLM، Microsoft Sarathi-Serve، Modular Max Server، vLLM و SGLang دیده شده است و در برخی نمونه‌ها نشانه‌هایی از کپی‌برداری مستقیم کد وجود دارد. این آسیب‌پذیری‌ها اکنون برای بخشی از پروژه‌ها وصله شده، اما برخی چارچوب‌ها همچنان بدون اصلاح کامل باقی مانده‌اند. کارشناسان هشدار می‌دهند نفوذ به یک گره در محیط‌های استنتاج می‌تواند به اجرای کد مخرب در کل خوشه، سرقت مدل‌ها یا استقرار بدافزارهایی نظیر ماینر منجر شود.

هم‌زمان، گزارش دیگری نشان می‌دهد مرورگر داخلی نسخه جدید Cursor نیز نسبت به تزریق جاوااسکریپت آسیب‌پذیر است و مهاجم می‌تواند با ساخت سرور MCP جعلی کنترل‌های امنیتی را دور بزند. این نقص امکان جایگزینی صفحات ورود و ارسال داده‌های حساس به مقصد مهاجم را فراهم می‌کند و حتی از طریق افزونه‌های مخرب، امکان دستکاری فایل‌ها و عملکرد محیط توسعه وجود دارد. کاربران توصیه می‌شوند اجرای خودکار را غیرفعال کرده، افزونه‌ها و سرورهای MCP را تنها از منابع معتبر دریافت و پیش از استفاده کدهای آن‌ها را بررسی کنند.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.