gg2

漏洞传闻足以让人找到利用方法

已归档 —— 这条已轮出今日牌堆,完整内容在此保留。

一句话看懂

Anil Madhavapeddy 修复了 OCaml 的 cohttp 路径遍历漏洞,但 PR 发布几分钟后就有探测打到他的服务器。如今仅仅是一个漏洞传闻,就能让 AI 智能体找到利用方法,打破安全防线。

背景

OCaml 维护者 Anil Madhavapeddy 发布了 cohttp 6.3.0 的安全修复,解决了一个路径遍历漏洞。在公开拉取请求后几分钟内,他的 Web 服务器日志就显示出现了与漏洞模式匹配的探测,表明存在自动化监视者。他还发现,自己的 AI 智能体仅凭了解漏洞的大致性质就能创建利用程序,这凸显出一种转变:LLM 生成利用程序的速度已快过维护者打补丁的速度。

来龙去脉

  1. 近日Anil Madhavapeddy 发布了修复路径遍历问题的 cohttp 6.3.0,但在打开 PR 几分钟后便注意到 Web 服务器日志中出现探测。
  2. 近日他用自己的智能体仅凭大致了解漏洞内容就找到了利用方法,并在不到一分钟内创建了利用程序。
  3. 近日他援引数据指出,平均利用时间如今为 -7 天,意味着利用先于补丁发生。

各方怎么说

维护者
Anil Madhavapeddy 认为,传统的安全禁运已不再有效,因为仅仅是一个漏洞传闻,就足以让 AI 智能体找到并利用它。
分析人士
Fang 等人发现,在给出 CVE 描述的情况下,GPT-4 智能体利用了一个包含 15 个漏洞的基准测试中的 87%,而没有描述时仅为 7%。
警示
“漏洞经济学”论文认为,瓶颈已转移到防御方的修复吞吐量上,因为 LLM 生成利用程序的速度快过维护者打补丁的速度。

待核实

关于打开 PR 后十分钟内就出现探测的说法,依据的是作者自己的日志,尚未得到独立验证。

来源

打开 App 看今天的解读 gg2 —— App Store 免费下载