HeadlinesBriefing favicon HeadlinesBriefing.com

Meta Muse AI एजेंट 0-Day कमजोरी के माध्यम से शोषित

9to5Mac •
×

Meta ने पिछले दो हफ्तों में अपने नए Muse व्यक्तिगत AI एजेंट की सुरक्षा का प्रचार किया है, जिसमें उसकी समर्पित सुरक्षित VM, Sentinel निगरानी प्रणाली और $300,000 तक के बग बाउंटी पुरस्कार शामिल हैं। मार्क ज़करबर्ग ने सार्वजनिक रूप से कहा कि एजेंट «गोपनीयता और सुरक्षा के लिए जमीन से बनाया गया है»। हालांकि, मैकओएस सुरक्षा शोधकर्ता और Security Bite के मित्र Patrick Wardle ने मैक पर Muse ऐप में एक 0-Day कमजोरी की खोज की। यह कमजोरी किसी भी स्थानीय ऐप या टर्मिनल कमांड को मैकओएस की विशेष अनुमतियों के बिना Muse के अप्रलेखित सेटिंग्स को बदलने की अनुमति देती है। एक सेटिंग, endo_voyager_dictation_endpoint, निर्धारित करती है कि निर्देशित प्रॉम्प्ट कहां भेजे जाते हैं। एक हमलावर इसे अपने włas सर्वर पर पुनर्निर्देशित कर सकता है, उपयोगकर्ता प्रॉम्प्ट्स को अवरुद्ध कर सकता है और संभावित रूप से टोकन चुरा सकता है। Wardle ने इस खोज को एक GitHub रिपॉजिटरी में «not-a-musing» नाम दिया। इस कमजोरी ने Meta के सुरक्षा दावों को कमजोर कर दिया है, इसके व्यापक सुरक्षा उपायों के बावजूद। इस महीने की शुरुआत में लॉन्च किया गया Muse, ऐप्स और खातों के बीच कार्य करने के लिए डिज़ाइन किया गया है लेकिन व्यापक पहुंच की आवश्यकता होती है, जो जोखिम बढ़ाती है। इस समस्या की रिपोर्ट 9to5Mac के Security Bite सेगमेंट के माध्यम से की गई, जिसे Mosyle द्वारा प्रायोजित किया गया, जो 45,000 से अधिक संगठनों द्वारा भरोसेमंद Apple Unified Platform है।