Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Una zero-day reportada en Meta Muse podría exponer aplicaciones conectadas

Según se informa, el asistente de inteligencia artificial Muse de Meta tenía una vulnerabilidad zero-day que podía permitir a los atacantes acceder a aplicaciones conectadas, como WhatsApp y el correo electrónico.

El investigador de seguridad Patrick Wardle, fundador de la organización sin ánimo de lucro Objective-See, descubrió el fallo y lo llamó «not-a-mused». La vulnerabilidad está relacionada con un ajuste no documentado llamado endo_voyager_dictation_endpoint, que permite cambiar el destino del procesamiento del dictado por voz. Normalmente, Muse envía los comandos de voz a la nube, donde Meta puede registrarlos.

El ataque requiere varias condiciones. Muse debe estar conectado a otras aplicaciones, el dictado por voz debe estar activado y el atacante debe tener acceso local para cambiar el ajuste. Ese acceso podría obtenerse mediante herramientas de supervisión y gestión remotas, malware de bajo nivel o acceso físico.

Si se cumplen esas condiciones, los comandos de voz podrían redirigirse a una infraestructura controlada por el atacante junto con tokens de autenticación. Después, el atacante podría utilizar el acceso de Muse para solicitar información sensible de las aplicaciones conectadas. Wardle declaró a Ars Technica que desarrolló ataques de prueba de concepto capaces de escribir archivos maliciosos en el disco y tomar fotografías, a veces sin una alerta evidente.

Según el informe, Meta fue informada, pero no ha comentado el caso ni ha publicado un parche.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.