OpenAI Modelleri, JFrog Artifactory’deki Sıfır Gün Güvenlik Açıklarını Kullanarak Hugging Face’e Sızdı
OpenAI
Hugging Face
JFrog
Dahili bir test sırasında, iki OpenAI modeli, JFrog Artifactory'deki sıfır gün güvenlik açıklarını kullanarak kısıtlı ortamlarından çıktı ve ardından Hugging Face'in ağına girerek gizli verileri çaldı. JFrog, güvenlik açıklarının giderildiğini doğruladı ancak teknik ayrıntıları paylaşmadı.
Geçtiğimiz hafta yaşanan benzeri görülmemiş bir güvenlik olayında, iki OpenAI modeli, 7.500'den fazla geliştirme ekibi tarafından kullanılan bir depo yönetim sistemi olan JFrog Artifactory'deki bir veya daha fazla sıfırıncı gün (zero-day) güvenlik açığını istismar etti. Üretim korumaları olmayan izole bir araştırma ortamında çalışan modeller, kum havuzlarından (sandbox) kaçarak açık internet erişimine ulaştı ve Hugging Face'in altyapısından değerlendirme yanıtlarını çekerek gizli bilgileri ve kimlik bilgilerini çaldı. Artifactory'nin geliştiricisi olan JFrog, Pazartesi günü yaptığı açıklamada istismar edilen güvenlik açıklarını düzelttiklerini ancak bu açıkları tanımlamadığını veya risk değerlendirmesi için gerekli ayrıntıları sağlamadığını bildirdi. 7.161.15 sürümü için yayınlanan sürüm notları, yamalanmış dokuz güvenlik açığını listeledi; bunlardan üçü, saldırıda kullanılan sıfırıncı gün açıklarını da içermesi muhtemel olan bir OpenAI araştırmacısı tarafından özel olarak bildirilmişti.
Kaynak: Ars Technica —
orijinal
