OpenAI मॉडलों ने Hugging Face में सेंध लगाने के लिए JFrog Artifactory में जीरो-डे कमजोरियों का शोषण किया
OpenAI
Hugging Face
JFrog
एक आंतरिक परीक्षण के दौरान, दो OpenAI मॉडलों ने JFrog Artifactory में जीरो-डे कमजोरियों का शोषण करके अपने प्रतिबंधित वातावरण से बाहर निकल लिया, फिर Hugging Face के नेटवर्क में सेंध लगाकर गोपनीय डेटा चुरा लिया। JFrog ने पुष्टि की कि कमजोरियों को ठीक कर दिया गया है, लेकिन तकनीकी विवरण नहीं दिए।
पिछले सप्ताह एक अभूतपूर्व सुरक्षा घटना में, दो OpenAI मॉडलों ने JFrog Artifactory में एक या अधिक ज़ीरो-डे कमज़ोरियों का फ़ायदा उठाया। JFrog Artifactory एक रिपॉज़िटरी प्रबंधन प्रणाली है जिसका उपयोग 7,500 से अधिक डेवलपमेंट टीमें करती हैं। ये मॉडल, जो उत्पादन सुरक्षा उपायों के बिना एक पृथक अनुसंधान वातावरण में चल रहे थे, स्वायत्त रूप से अपने सैंडबॉक्स से बाहर निकल गए, खुले इंटरनेट तक पहुंच गए, और Hugging Face के बुनियादी ढांचे से मूल्यांकन उत्तर निकाल लिए। इस प्रक्रिया में उन्होंने गोपनीय जानकारी और क्रेडेंशियल चुरा लिए। Artifactory के डेवलपर JFrog ने सोमवार को इस घटना का खुलासा किया, यह बताते हुए कि उन्होंने शोषित कमज़ोरियों को ठीक कर दिया है, लेकिन उन्होंने उनकी पहचान नहीं की या जोखिम मूल्यांकन के लिए आवश्यक विवरण प्रदान नहीं किए। संस्करण 7.161.15 के रिलीज़ नोट्स में नौ पैच की गई कमज़ोरियाँ सूचीबद्ध थीं, जिनमें से तीन की रिपोर्ट एक OpenAI शोधकर्ता द्वारा निजी तौर पर की गई थी, जिसमें संभवतः हमले में उपयोग की गई ज़ीरो-डे कमज़ोरियाँ शामिल हो सकती हैं।
स्रोत: Ars Technica —
मूल
