Dans OpenBSD, le champ a été renommé en pfsync après un faux rapport d'IA sur une vulnérabilité.

Theo de Raadt a renommé le champ dans l'en-tête du paquet pfsync après avoir reçu un faux rapport de vulnérabilité généré par des outils d'IA. Le champ « pfcksum[PF_MD5_DIGEST_LENGTH] » a été renommé en « spare[16] », car le modèle d'IA pensait que le nom pfcksum indiquait que le champ stockait un hachage ou une somme de contrôle du contenu du paquet et, comme le champ n'était pas vérifié, considérait qu'il y avait une vulnérabilité dans le code.

Theo a expliqué qu'à un stade précoce du développement de pfsync, le champ en question a été ajouté pour stocker le hachage de l'ensemble des règles dans le but d'optimiser la vérification de l'état. Finalement, cette idée a été abandonnée, mais le champ a été conservé pour maintenir la compatibilité descendante et est toujours resté rempli de zéros. Dans le code, ce champ n'était mentionné que dans la structure du paquet, mais n'était ni vérifié ni rempli.

Le rapport généré par l'IA affirmait qu'il y avait une vulnérabilité, car le champ est calculé lors de l'envoi du paquet, mais n'est pas vérifié lors de la réception. Le rapport expliquait en détail le fonctionnement et la source du problème, mais en réalité, c'était une hallucination de l'IA, inventée uniquement à partir de l'utilisation dans le code des mots « pfcksum » et « PF_MD5_DIGEST_LENGTH ». La personne ayant utilisé l'IA pour rechercher la vulnérabilité n'a pas pris la peine de vérifier le résultat avant d'envoyer le rapport de vulnérabilité.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster