کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی یک آسیبپذیری در محیط توسعه مبتنی بر هوش مصنوعی Kiro متعلق به شرکت AWS خبر دادهاند که میتوانست تنها با باز کردن یک صفحه وب، کد مخرب را روی رایانه توسعهدهنده اجرا کند.
به گزارش کمیته رکن چهارم، این آسیبپذیری به مهاجم اجازه میداد با قرار دادن دستورهای مخفی در یک صفحه وب، فایل پیکربندی Kiro را تغییر دهد و بدون نیاز به تأیید کاربر، یک سرور مخرب را روی سیستم اجرا کند. در این روش، حتی درخواست سادهای مانند خلاصهسازی یک صفحه اینترنتی نیز میتوانست آغازگر حمله باشد.
پژوهشگران هشدار دادهاند که در صورت موفقیت این حمله، مهاجم قادر است به اطلاعات حساس، کدهای منبع، کلیدهای دسترسی و سایر دادههای موجود روی رایانه توسعهدهنده دسترسی پیدا کرده و حتی دسترسی دائمی روی سیستم ایجاد کند. بررسیها نشان میدهد این نخستین بار نیست که چنین ضعفی در Kiro شناسایی میشود و در گذشته نیز آسیبپذیریهای مشابهی گزارش شده بود.
شرکت AWS اعلام کرده است این مشکل در نسخه ۰.۱۱.۱۳۰ برطرف شده و در نسخههای جدید، هرگونه تغییر در فایلهای حساس تنها پس از تأیید صریح کاربر امکانپذیر است. همچنین به کاربران توصیه شده است در صورت استفاده از نسخههای قدیمی، هرچه سریعتر نرمافزار خود را به آخرین نسخه بهروزرسانی کنند.
منبع: The Hacker News



