Theo de Raadt hat das Feld im Header des pfsync-Pakets umbenannt, nachdem eine falsche Schwachstellenmeldung von KI-Tools generiert wurde. Das Feld „pfcksum[PF_MD5_DIGEST_LENGTH]“ wurde in „spare[16]“ umbenannt, da das KI-Modell annahm, dass der Name pfcksum auf die Speicherung eines Hashs oder einer Prüfziffer des Paket Inhalts hinweist und da das Feld nicht überprüft wurde, hielt es dies für eine Schwachstelle im Code.
Theo erklärte, dass das genannte Feld in der frühen Entwicklungsphase von pfsync hinzugefügt wurde, um den Hash eines Regelsets zur Optimierung der Zustandsüberprüfung zu speichern. Letztendlich wurde diese Idee verworfen, aber das Feld blieb zur Wahrung der Abwärtskompatibilität und war immer mit Nullen gefüllt. Im Code wurde dieses Feld lediglich in der Paketstruktur erwähnt, wurde aber nicht überprüft und nicht gefüllt.
Im generierten AI-Bericht wurde behauptet, dass eine Schwachstelle vorliegt, da das Feld beim Senden des Pakets berechnet, jedoch beim Empfang nicht überprüft wird. Der Bericht erläuterte detailliert, wie es funktioniert und wo das Problem liegt. In Wirklichkeit handelte es sich jedoch um eine AI-Halluzination, die lediglich auf der Verwendung der Begriffe „pfcksum“ und „PF_MD5_DIGEST_LENGTH“ im Code basierte. Die Person, die AI zur Suche nach einer Schwachstelle verwendete, hatte sich nicht die Mühe gemacht, das Ergebnis vor der Einreichung des Schwachstellenberichts zu überprüfen.
Quelle: opennet.ru
