HeadlinesBriefing favicon HeadlinesBriefing.com

استغلال وكيل Meta Muse AI من خلال ثغرة صفر-يوم

9to5Mac •
×

أنفقت Meta الأسبوعين الماضيين في الترويج لأمن وكيلها الشخصي الجديد Muse AI، مسلطة الضوء على جهاز VM الآمن المخصص، نظام المراقبة Sentinel، ومكافآت برنامج مكافأة الأخطاء التي تصل إلى 300,000 دولار. صرح مارك زوكربيرغ علنًا بأن الوكيل «مبني من الصفر للخصوصية والأمان». ومع ذلك، اكتشف Patrick Wardle، باحث أمن macOS وصديق Security Bite، ثغرة صفر-يوم في تطبيق Muse على نظام Mac. تسمح هذه الثغرة لأي تطبيق محلي أو أمر Terminal بتعديل إعدادات Muse غير الموثقة دون أذونات خاصة لنظام macOS. إحدى الإعدادات، endo_voyager_dictation_endpoint، تتحكم في مكان إرسال المطالبات التي تم إملاؤها. يمكن للمهاجم إعادة توجيه هذا إلى خادمه الخاص، واعتراض مطالبات المستخدم وربما سرقة الرموز. سمى Wardle هذا الاكتشاف «not-a-musing» في مستودع GitHub. تضعف هذه الثغرةClaims أمن Meta رغم إجراءاتها الوقائية الواسعة. تم إطلاق Muse earlier this month، وهو مصمم لأداء المهام عبر التطبيقات والحسابات لكنه يتطلب وصولًا واسعًا، مما يزيد المخاطر. تم الإبلاغ عن المشكلة عبر قطاع Security Bite في 9to5Mac، الممول من Mosyle، النظام الموحد لـ Apple الموثوق به من قبل أكثر من 45,000 منظمة.