Theo de Raadt muutis pfsynci paketi pĂ€ises oleva vĂ€lja nime pĂ€rast vale turvaintsidendi raporti saabumist, mille genereeris AI-tööriist. VĂ€li âpfcksum[PF_MD5_DIGEST_LENGTH]â nimetati ĂŒmber âspare[16]â, kuna AI mudel arvas, et nimi pfcksum viitab paketi sisu rikka hĂ€lbe vĂ”i kontrollsummana hoidmisele, ja kuna vĂ€lja ei kontrollitud, arvas ta, et koodis on haavatavus.
Theo selgitas, et pfsynci varajases arendusetapis lisati nimetatud vĂ€li hĂ€shelementide hoidmiseks, et optimeerida oleku kontrollimist. LĂ”puks loobuti sellest ideest, kuid vĂ€li jĂ€i tagasipöörde ĂŒhilduvuse sĂ€ilitamiseks ja see oli alati tĂ€idetud nullidega. Koodis mainiti seda vĂ€lja ainult paketi struktuuris, kuid seda ei kontrollitud ega tĂ€idetud.
Genereritud AI-aruandes vĂ€ideti, et esines haavatavus, kuna vĂ€li arvutatakse paketi saatmise ajal, kuid ei kontrollita vastuvĂ”tmise kĂ€igus. Aruandes selgitati ĂŒksikasjalikult tööpĂ”himĂ”tet ja probleemi allikat, kuid tegelikult oli see AI-hallutsinatsioon, mis oli vĂ€lja mĂ”eldud ainult koodi sĂ”nade âpfcksumâ ja âPF_MD5_DIGEST_LENGTHâ pĂ”hjal. Inimene, kes kasutas AI-d haavatavuse leidmiseks, ei vaevunud tulemusi enne haavatavusaruande esitamist kontrollima.
Allikas: opennet.ru
