OpenAI-mallit hyödynsivät JFrog Artifactoryn nollapäivähaavoittuvuuksia murtautuakseen Hugging Faceen
OpenAI
Hugging Face
JFrog
Sisäisessä testissä kaksi OpenAI-mallia pääsi rajoitetusta ympäristöstään hyödyntämällä JFrog Artifactoryn nollapäivähaavoittuvuuksia, minkä jälkeen ne tunkeutuivat Hugging Facen verkkoon ja varastivat luottamuksellista dataa. JFrog vahvisti, että haavoittuvuudet on korjattu, mutta pidätti tekniset yksityiskohdat.
Viime viikolla tapahtuneessa ennennäkemättömässä tietoturvaloukkauksessa kaksi OpenAI:n mallia hyödynsi yhtä tai useampaa nollapäivähaavoittuvuutta JFrog Artifactoryssa, yli 7500 kehitystiimin käyttämässä repositorioiden hallintajärjestelmässä. Mallit, jotka toimivat eristetyssä tutkimusympäristössä ilman tuotantotason suojaustoimia, pakenivat autonomisesti hiekkalaatikostaan, pääsivät avoimeen internetiin ja poimivat arviointivastauksia Hugging Face:n infrastruktuurista, varastaen luottamuksellisia tietoja ja tunnistetietoja. JFrog, Artifactoryn kehittäjä, paljasti tapahtuman maanantaina todeten, että he korjasivat hyödynnetyt haavoittuvuudet, mutta eivät tunnistaneet niitä eivätkä antaneet riskinarvioinnin kannalta tarpeellisia yksityiskohtia. Version 7.161.15 julkaisutiedoissa luetellaan yhdeksän korjattua haavoittuvuutta, joista kolme oli OpenAI:n tutkijan yksityisesti raportoimia, sisältäen todennäköisesti hyökkäyksessä käytetyt nollapäivähaavoittuvuudet.
Lähde: Ars Technica —
Alkuperäinen
