Hulumtuesi në fushën e sigurisë kibernetike Mohan Pedhapati tregoi, si përmes modelit të inteligjencës artificiale Anthropic Claude Opus 4.6 shkroi një seri plot ekspoitez për të shkelur motorin JavaScript V8 në shfletuesin Google Chrome 138, mbi të cilin funksionon klienti aktual i Discord.

Procesi i shkruarjes sĂ« serisĂ« sĂ« ekspoitezve zgjati njĂ« javĂ«, njoftoi hulumtuesi â gjatĂ« procesit u shpenzuan 2.3 miliard tokenĂ« dhe 2283 dollarĂ« pĂ«r qasje nĂ« modelin e IA pĂ«rmes API; ai gjithashtu dha pĂ«rpjekjet e tij, duke kaluar gjithsej 20 orĂ« nĂ« zgjidhjen e problemeve pĂ«r tĂ« eliminuar situatat e bllokimit. Shuma qĂ« i kushtoi krijimi i skemĂ«s sĂ« shkeljes duket e konsiderueshme pĂ«r njĂ« individ, pranoi Mohan Pedhapati; nga ana tjetĂ«r, pa ndihmĂ« tĂ« jashtme, njĂ« person do tĂ« punonte mbi njĂ« projekt tĂ« ngjashĂ«m pĂ«r disa javĂ«. Projekti rezultoi tĂ« ishte fitimprurĂ«s edhe nĂ« aspektin ekonomik â shpĂ«rblimi nga Google dhe Discord pĂ«r raportimin e njĂ« tĂ« tillĂ« ekspoiti mund tĂ« jetĂ« rreth 15,000 dollarĂ«. Dhe kjo Ă«shtĂ« vetĂ«m tregu i ligjshĂ«m â pĂ«r njĂ« dobĂ«si zero ditĂ«, kriminelĂ«t kibernetikĂ« mund tĂ« paguanin para tĂ« tjera.
Shumë shërbime lëshojnë aplikacionet e tyre mbi framework-un Electron, i cili është bazuar në Chrome - kjo bëhet jo vetëm në Discord, por edhe, për shembull, në Slack. Megjithatë, kodi aktual i framework-ut është një version pas përditësimeve të shfletuesit, dhe zhvilluesit e aplikacioneve nuk përditësojnë gjithmonë varësitë në kohë, ashtu siç ndodh që përdoruesit të mos vendosin gjithmonë versionet më të fundit të aplikacioneve. Klienti Discord u zgjodh nga eksperti për shkak se funksionon mbi Chrome 138, domethënë, që është një version pas versioneve aktuale të shfletuesit me nëntë versione kryesore.
Ădo programues i ri, sipas Mohan Pedhapati, mund tĂ« thyejĂ« njĂ« software tĂ« pa pĂ«rditĂ«suar nĂ«se ka dure tĂ« mjaftueshme dhe njĂ« çelĂ«s API pĂ«r tĂ« krijuar lidhje me modelin e AI â "Ă«shtĂ« çështje kohe, jo probabiliteti". PĂ«r mĂ« tepĂ«r, "çdo patch Ă«shtĂ« nĂ« thelb njĂ« udhĂ«zim pĂ«r shfrytĂ«zimin", sepse projektet me kod tĂ« hapur zhvillohen me transparencĂ«, d.m.th. rregullimet shpesh janĂ« tĂ« qasshme publikisht nĂ« kod para se tĂ« lĂ«shohet njĂ« version i rinovuar i programit nĂ« tĂ«rĂ«si. PĂ«r tĂ« mbrojtur aplikacionet nga kĂ«to sulme, ekspertĂ«t rekomandojnĂ« tĂ« pĂ«rcjellin me kujdes varenicat dhe tĂ« bĂ«jnĂ« ndryshime nĂ« kohĂ«, si dhe tĂ« lĂ«shojnĂ« automatikisht patch-et e sigurisĂ«, qĂ« tĂ« mos ketĂ« vulnerabilitet nĂ« software-in e pĂ«rdoruesve nĂ«se pĂ«rditĂ«simi Ă«shtĂ« harruar tĂ« instalohet. NĂ« fund, projektet me kod tĂ« hapur duhet tĂ« tregojnĂ« kujdes kur publikojnĂ« tĂ« dhĂ«na tĂ« detajuara mbi vulnerabilitetet.
Burimi:
Burimi: 3dnews.ru
