En OpenBSD se ha renombrado un campo en pfsync después de un falso informe de vulnerabilidad generado por AI.

Theo de Raadt cambió el nombre del campo en la cabecera del paquete pfsync tras recibir un informe falso de vulnerabilidad generado por herramientas de IA. El campo «pfcksum[PF_MD5_DIGEST_LENGTH]» fue renombrado a «spare[16]», ya que el modelo de IA asumió que el nombre pfcksum indicaba el almacenamiento en el campo de un hash o suma de verificación del contenido del paquete y, dado que el campo no fue verificado, consideró que había una vulnerabilidad en el código.

Theo explicó que en las primeras etapas del desarrollo de pfsync, el campo mencionado fue añadido para almacenar el hash del conjunto de reglas con el objetivo de optimizar la verificación del estado. Eventualmente, se abandonó esta idea, pero el campo se dejó para mantener la compatibilidad hacia atrás y siempre permaneció lleno de ceros. En el código, este campo solo se mencionaba en la estructura del paquete, pero no se verificaba ni se llenaba.

El informe generado por la IA afirmaba que había una vulnerabilidad, ya que el campo se calcula al enviar el paquete, pero no se verifica al recibirlo. El informe explicaba detalladamente el funcionamiento y la fuente del problema, pero en realidad, fue una alucinación de la IA, creada únicamente a partir del uso en el código de las palabras «pfcksum» y «PF_MD5_DIGEST_LENGTH». La persona que usó la IA para buscar la vulnerabilidad no se tomó la molestia de verificar el resultado antes de enviar el informe de vulnerabilidad.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster