สถาบันสารสนเทศและการสื่อสารของจีนร่วมกับมหาวิทยาลัยค้นพบและแก้ไขช่องโหว่การฉีดคำสั่ง OpenClaw ที่มีความเสี่ยงสูง

GateNews
source.from

ข่าว Gate News เมื่อวันที่ 16 มีนาคม สถาบันข้อมูลสารสนเทศแห่งประเทศจีนร่วมกับมหาวิทยาลัยเซี่ยงไฮ้และมหาวิทยาลัยนานกิง ได้ทำการตรวจสอบความปลอดภัยของกรอบงานอัจฉริยะเปิด OpenClaw พบว่ามีช่องโหว่รุนแรงในโมดูล bash-tools ซึ่งเป็นการโจมตีด้วยคำสั่งที่ขับเคลื่อนโดย LLM ช่องโหว่นี้เกิดจากระบบไม่ได้ทำการแปลงคำสั่งที่สร้างโดย LLM อย่างเข้มงวด ผู้โจมตีสามารถใช้ Prompt ที่ชักชวนให้หลงทางเพื่อข้ามการป้องกันด้วย regex และดำเนินการรันโค้ดระยะไกลบนเครื่องโฮสต์และขโมยข้อมูลสำคัญ ทีมวิจัยได้ทำการทดสอบการโจมตีในสภาพแวดล้อมโมเดลหลักหลายแบบแล้ว เริ่มกระบวนการเปิดเผยช่องโหว่อย่างรับผิดชอบ และได้ส่งคำแนะนำการแก้ไขไปยังฐานข้อมูลความปลอดภัยของผลิตภัณฑ์ AI (CAIVD) และชุมชน GitHub แล้ว

ดูต้นฉบับ
news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น