Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Rapporterad zero-day i Meta Muse kan exponera anslutna appar

Metas AI-assistent Muse uppges ha haft en zero-day-sårbarhet som kunde ge angripare åtkomst till anslutna appar, däribland WhatsApp och e-post.

Säkerhetsforskaren Patrick Wardle, grundare av den ideella organisationen Objective-See, upptäckte felet och kallade det ”not-a-mused”. Sårbarheten är kopplad till en odokumenterad inställning kallad endo_voyager_dictation_endpoint, som låter användare ändra var röstinmatning behandlas. Muse skickar normalt röstkommandon till molnet, där Meta kan logga dem.

Angreppet kräver flera förutsättningar. Muse måste redan vara ansluten till andra appar, röstinmatning måste vara aktiverad och angriparen måste ha lokal åtkomst för att ändra inställningen. Åtkomsten kan komma via verktyg för fjärrövervakning och fjärrhantering, skadlig kod på låg nivå eller fysisk åtkomst.

När dessa förutsättningar är uppfyllda kan röstkommandon omdirigeras till angriparstyrd infrastruktur tillsammans med autentiseringstoken. Angriparen kan då använda Muse för att begära känslig information från anslutna appar. Wardle sade till Ars Technica att han utvecklat konceptbevis för attacker som kan skriva skadliga filer till disken och ta bilder, ibland utan någon tydlig varning.

Enligt rapporten informerades Meta, men företaget har inte kommenterat eller släppt någon säkerhetsuppdatering.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.