پرش به محتوا
آخرین اخبار
آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد فیشینگ گسترده با کاراکترهای نامرئی برای دور زدن فیلترهای ایمیل به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند
اخبار

آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد

تیر ۳۱, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی یک آسیب‌پذیری در محیط توسعه مبتنی بر هوش مصنوعی Kiro متعلق به شرکت AWS خبر داده‌اند که می‌توانست تنها با باز کردن یک صفحه وب، کد مخرب را روی رایانه توسعه‌دهنده اجرا کند.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری به مهاجم اجازه می‌داد با قرار دادن دستورهای مخفی در یک صفحه وب، فایل پیکربندی Kiro را تغییر دهد و بدون نیاز به تأیید کاربر، یک سرور مخرب را روی سیستم اجرا کند. در این روش، حتی درخواست ساده‌ای مانند خلاصه‌سازی یک صفحه اینترنتی نیز می‌توانست آغازگر حمله باشد.

پژوهشگران هشدار داده‌اند که در صورت موفقیت این حمله، مهاجم قادر است به اطلاعات حساس، کدهای منبع، کلیدهای دسترسی و سایر داده‌های موجود روی رایانه توسعه‌دهنده دسترسی پیدا کرده و حتی دسترسی دائمی روی سیستم ایجاد کند. بررسی‌ها نشان می‌دهد این نخستین بار نیست که چنین ضعفی در Kiro شناسایی می‌شود و در گذشته نیز آسیب‌پذیری‌های مشابهی گزارش شده بود.

شرکت AWS اعلام کرده است این مشکل در نسخه ۰.۱۱.۱۳۰ برطرف شده و در نسخه‌های جدید، هرگونه تغییر در فایل‌های حساس تنها پس از تأیید صریح کاربر امکان‌پذیر است. همچنین به کاربران توصیه شده است در صورت استفاده از نسخه‌های قدیمی، هرچه سریع‌تر نرم‌افزار خود را به آخرین نسخه به‌روزرسانی کنند.

منبع: The Hacker News