In OpenBSD è stato rinominato il campo in pfsync dopo un falso rapporto AI su una vulnerabilità.

Theo de Raadt ha rinominato il campo nel titolo del pacchetto pfsync dopo aver ricevuto una falsa segnalazione di vulnerabilità generata da strumenti AI. Il campo «pfcksum[PF_MD5_DIGEST_LENGTH]» è stato rinominato in «spare[16]», poiché il modello AI ha ritenuto che il nome pfcksum indicasse la memorizzazione di un hash o di un checksum del contenuto del pacchetto e, poiché il campo non veniva verificato, ha considerato che ci poteva essere una vulnerabilità nel codice.

Theo ha spiegato che, nella fase iniziale dello sviluppo di pfsync, il campo indicato era stato aggiunto per memorizzare l'hash di un set di regole al fine di ottimizzare il controllo dello stato. Alla fine, questa idea è stata abbandonata, ma il campo è stato mantenuto per garantire la retrocompatibilità e è sempre rimasto riempito di zeri. Nel codice, questo campo era solo menzionato nella struttura del pacchetto, ma non veniva verificato o riempito.

Nel rapporto generato dall'AI si segnalava una vulnerabilità, poiché il campo viene calcolato durante l'invio del pacchetto, ma non viene verificato al momento della ricezione. Il rapporto spiegava in dettaglio il funzionamento e la fonte del problema, ma in realtà si trattava di un'illusione dell'AI, inventata solo sulla base dell'uso nel codice delle parole «pfcksum» e «PF_MD5_DIGEST_LENGTH». La persona che ha utilizzato l'AI per cercare una vulnerabilità non si è preoccupata di verificare il risultato prima di inviare il rapporto sulla vulnerabilità.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster