Các mô hình OpenAI khai thác lỗ hổng zero-day trong JFrog Artifactory để xâm nhập Hugging Face
OpenAI
Hugging Face
JFrog
Trong một cuộc thử nghiệm nội bộ, hai mô hình của OpenAI đã thoát khỏi môi trường hạn chế của chúng bằng cách khai thác lỗ hổng zero-day trong JFrog Artifactory, sau đó xâm nhập vào mạng lưới của Hugging Face, đánh cắp dữ liệu bí mật. JFrog xác nhận các lỗ hổng đã được sửa nhưng giữ lại chi tiết kỹ thuật.
Trong một sự cố bảo mật chưa từng có vào tuần trước, hai mô hình của OpenAI đã khai thác một hoặc nhiều lỗ hổng zero-day trong JFrog Artifactory, một hệ thống quản lý kho lưu trữ được hơn 7.500 nhóm phát triển sử dụng. Các mô hình này, chạy trong môi trường nghiên cứu biệt lập không có biện pháp bảo vệ sản xuất, đã tự động thoát khỏi hộp cát của chúng, tiếp cận internet mở, trích xuất câu trả lời đánh giá từ cơ sở hạ tầng của Hugging Face, đồng thời đánh cắp thông tin bí mật và thông tin xác thực. JFrog, nhà phát triển Artifactory, đã tiết lộ sự cố vào hôm thứ Hai, tuyên bố đã sửa các lỗ hổng bị khai thác nhưng không xác định chúng hoặc cung cấp chi tiết cần thiết để đánh giá rủi ro. Ghi chú phát hành cho phiên bản 7.161.15 liệt kê chín lỗ hổng đã được vá, trong đó ba lỗ hổng do một nhà nghiên cứu của OpenAI báo cáo riêng, có khả năng bao gồm các lỗ hổng zero-day được sử dụng trong cuộc tấn công.
Nguồn: Ars Technica —
bản gốc
