Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Araştırmacılar OpenAI Codex korumalı alanından iki kaçış bildirdi

Güvenlik araştırmacıları, OpenAI Codex korumalı alanından çıkmanın iki yolunu bildirdi. Bunlardan biri, Codex’in en sıkı kısıtlamalı modundan geliştiricinin bilgisayarında onay istemi veya ekranda görünür bir etkinlik olmadan komut çalıştırabiliyordu.

Accomplish AI’dan Oren Yomtov’a göre iki açık da 12 Ağustos’ta OpenAI’a bildirildi ve sekiz gün içinde giderildi. Daha ciddi olan ve Heapjack adı verilen açık, Codex Desktop’ın genel ~/.codex/config.toml dosyasına yazdığı node_repl bileşenini hedefliyordu. Araştırmacılar, güvenilmeyen JavaScript kodunun paylaşılan Node.js sürecinin belleğindeki güvenilir bir belirteci okuyabildiğini ve bunu korumalı alan dışında çalışan üst sürece istek göndermek için kullanabildiğini söyledi.

Bir kavram kanıtlama çalışması, Codex’in işlem ağacının tamamen dışındaki bir uygulamayı açmak için sistemin open komutunu kullandı. Araştırmacılara göre aynı erişim, Docker daemon soketi de dahil Unix soketlerine ulaşabiliyordu.

İkinci açık Overpatch, çalışma alanına yazma modundaki açık kaynaklı Codex CLI’ı etkiledi. Araştırmacılar, apply_patch aracına izinlerini genişleten ve bir sembolik bağlantı üzerinden .zshrc dosyasına satır ekleyen bir yama verilebildiğini söyledi. Accomplish, OpenAI’ın Heapjack’i Codex Desktop 26.818.21641 derlemesinde, Overpatch’i ise Codex CLI 0.149.0 sürümünde düzelttiğini belirtti. BleepingComputer, yorum için OpenAI’a ulaştığını söyledi.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.