پرش به محتوا
آخرین اخبار
بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد OpenAI نقش مدل‌های خود در حمله به Hugging Face را تأیید کرد آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد OpenAI نقش مدل‌های خود در حمله به Hugging Face را تأیید کرد آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند
اخبار

آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد

تیر ۳۱, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی یک آسیب‌پذیری در محیط توسعه مبتنی بر هوش مصنوعی Kiro متعلق به شرکت AWS خبر داده‌اند که می‌توانست تنها با باز کردن یک صفحه وب، کد مخرب را روی رایانه توسعه‌دهنده اجرا کند.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری به مهاجم اجازه می‌داد با قرار دادن دستورهای مخفی در یک صفحه وب، فایل پیکربندی Kiro را تغییر دهد و بدون نیاز به تأیید کاربر، یک سرور مخرب را روی سیستم اجرا کند. در این روش، حتی درخواست ساده‌ای مانند خلاصه‌سازی یک صفحه اینترنتی نیز می‌توانست آغازگر حمله باشد.

پژوهشگران هشدار داده‌اند که در صورت موفقیت این حمله، مهاجم قادر است به اطلاعات حساس، کدهای منبع، کلیدهای دسترسی و سایر داده‌های موجود روی رایانه توسعه‌دهنده دسترسی پیدا کرده و حتی دسترسی دائمی روی سیستم ایجاد کند. بررسی‌ها نشان می‌دهد این نخستین بار نیست که چنین ضعفی در Kiro شناسایی می‌شود و در گذشته نیز آسیب‌پذیری‌های مشابهی گزارش شده بود.

شرکت AWS اعلام کرده است این مشکل در نسخه ۰.۱۱.۱۳۰ برطرف شده و در نسخه‌های جدید، هرگونه تغییر در فایل‌های حساس تنها پس از تأیید صریح کاربر امکان‌پذیر است. همچنین به کاربران توصیه شده است در صورت استفاده از نسخه‌های قدیمی، هرچه سریع‌تر نرم‌افزار خود را به آخرین نسخه به‌روزرسانی کنند.

منبع: The Hacker News