In OpenBSD è stato rinominato il campo in pfsync dopo un falso rapporto AI su una vulnerabilità.

Theo de Raadt ha rinominato il campo nell'intestazione del pacchetto pfsync dopo aver ricevuto una segnalazione falsa di vulnerabilità, generata da strumenti AI. Il campo «pfcksum[PF_MD5_DIGEST_LENGTH]» è stato rinominato in «spare[16]», poiché il modello AI ha ritenuto che il nome pfcksum indicasse la memorizzazione in quel campo di un hash o di un checksum del contenuto del pacchetto, e poiché il campo non veniva verificato, ha pensato che ci fosse una vulnerabilità nel codice.

Theo ha spiegato che, nelle fasi iniziali dello sviluppo di pfsync, il campo indicato è stato aggiunto per memorizzare l'hash di un insieme di regole al fine di ottimizzare il controllo dello stato. Alla fine, questa idea è stata abbandonata, ma il campo è rimasto per mantenere la retrocompatibilità ed è sempre rimasto riempito di zeri. Nel codice, questo campo era solo menzionato nella struttura del pacchetto, ma non veniva verificato né riempito.

Il rapporto AI generato affermava che esistesse una vulnerabilità, poiché il campo viene calcolato durante l'invio del pacchetto, ma non viene verificato alla ricezione. Il rapporto spiegava dettagliatamente il funzionamento e la fonte del problema, ma in realtà si trattava di un'allucinazione dell'AI, inventata solo sulla base dell'uso nel codice delle parole «pfcksum» e «PF_MD5_DIGEST_LENGTH». La persona che ha utilizzato l'AI per cercare vulnerabilità non si è presa la briga di verificare il risultato prima di inviare il rapporto di vulnerabilità.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster