Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Meta Muse için bildirilen sıfır gün açığı bağlı uygulamaları açığa çıkarabilir

Meta’nın yapay zekâ asistanı Muse’da, saldırganların WhatsApp ve e-posta dahil bağlı uygulamalara erişmesine olanak verebilecek bir sıfır gün güvenlik açığı bulunduğu bildirildi.

Kâr amacı gütmeyen Objective-See kuruluşunun kurucusu güvenlik araştırmacısı Patrick Wardle açığı keşfetti ve ona “not-a-mused” adını verdi. Açık, kullanıcıların sesli diktenin işleneceği yeri değiştirmesine olanak tanıyan endo_voyager_dictation_endpoint adlı belgelenmemiş bir ayarla bağlantılı. Muse normalde sesli komutları Meta’nın kaydedebildiği buluta gönderiyor.

Saldırı için birkaç koşul gerekiyor. Muse’un başka uygulamalara zaten bağlı olması, sesli diktenin etkinleştirilmesi ve saldırganın ayarı değiştirmek için yerel erişime sahip olması gerekiyor. Bu erişim, uzaktan izleme ve yönetim araçları, düşük seviyeli kötü amaçlı yazılım veya fiziksel erişim yoluyla sağlanabilir.

Bu koşullar oluştuğunda sesli komutlar, kimlik doğrulama belirteçleriyle birlikte saldırganın kontrolündeki altyapıya yönlendirilebilir. Saldırgan daha sonra Muse’un erişimini kullanarak bağlı uygulamalardan hassas bilgiler istemeyi deneyebilir. Wardle, Ars Technica’ya diske kötü amaçlı dosyalar yazabilen ve fotoğraf çekebilen, bazen belirgin bir uyarı vermeyen kavram kanıtı saldırıları geliştirdiğini söyledi.

Rapora göre Meta bilgilendirildi ancak yorum yapmadı veya bir yama yayımlamadı.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.