Theo de Raadt heeft de naam van het veld in de header van het pfsync-pakket gewijzigd na het ontvangen van een valse kwetsbaarheidsrapport dat door AI-tools was gegenereerd. Het veld «pfcksum[PF_MD5_DIGEST_LENGTH]» is hernoemd naar «spare[16]», omdat het AI-model dacht dat de naam pfcksum duidde op het opslaan van een hash of checksum van de inhoud van het pakket en, omdat het veld niet werd gecontroleerd, aannam dat er een kwetsbaarheid in de code zat.
Theo lichtte toe dat het genoemde veld in de vroege ontwikkelingsfase van pfsync was toegevoegd om de hash van de set regels op te slaan, met het doel de statuscontrole te optimaliseren. Uiteindelijk werd van dit idee afgezien, maar het veld bleef bestaan voor de terugwaartse compatibiliteit en bleef altijd met nullen gevuld. In de code werd dit veld alleen vermeld in de pakketstructuur, maar niet gecontroleerd of gevuld.
In het door AI gegenereerde rapport werd gesuggereerd dat er een kwetsbaarheid was, omdat het veld wordt berekend bij het verzenden van een pakket, maar niet wordt gecontroleerd bij ontvangst. Het rapport legde de werking en de bron van het probleem in detail uit, maar in werkelijkheid was het een AI-hallucinatie, die alleen was verzonnen op basis van het gebruik van de woorden «pfcksum» en «PF_MD5_DIGEST_LENGTH» in de code. De persoon die AI gebruikte om naar de kwetsbaarheid te zoeken, had niet de moeite genomen om het resultaat te verifiëren voordat hij het rapport indiende.
Bron: opennet.ru
