Alat asisten AI mengungkapkan kerentanan eksekusi kode jarak jauh, resmi segera memperbaiki dan menyarankan untuk segera memperbarui

robot
Pembuatan abstrak sedang berlangsung

【链文】Peneliti keamanan baru-baru ini mengungkapkan bahwa ada tiga kerentanan keamanan serius dalam alat pengontrol versi yang dipelihara oleh asisten AI tertentu. Kerentanan ini diberi nomor CVE-2025-68143, CVE-2025-68144, dan CVE-2025-68145, yang dapat dimanfaatkan oleh peretas untuk melakukan lintas jalur eksekusi, injeksi parameter, bahkan eksekusi kode jarak jauh.

Yang paling penting adalah, kerentanan semacam ini dapat diaktifkan melalui injeksi prompt. Dengan kata lain, penyerang hanya perlu membuat asisten AI membaca informasi yang berisi konten berbahaya untuk memicu seluruh rantai serangan—ini merupakan ancaman nyata bagi pengembang dan perusahaan yang menggunakan alat AI.

Kabar baiknya, masalah ini telah diperbaiki dalam pembaruan versi pada September dan Desember 2025. Langkah-langkah spesifik termasuk menghapus alat inisialisasi git yang berisiko, serta meningkatkan mekanisme verifikasi jalur. Tim keamanan sangat menyarankan semua pengguna untuk segera memperbarui ke versi terbaru, jangan tunda lagi.

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Posting ulang
  • Bagikan
Komentar
0/400
Blockblindvip
· 01-23 11:57
卧槽,提示注入都能打穿代码执行?这得多离谱啊... --- 又是AI工具的锅,咋感觉这类漏洞越来越多了 --- 等等,只要AI读个坏信息就能被黑?那用这玩意得多心累 --- 赶紧升级啊各位,别等着被捅了才后悔 --- 真的,这种漏洞就离谱,太容易被利用了 --- 所以提示注入现在这么猛的吗...有点怕 --- 官方这次修复速度还行,不算太拖 --- 三个CVE一起出,属实吓人... --- 路径穿越那块没太看懂,反正升级就完事 --- 我就想知道这漏洞是咋被发现的,太细节了 --- 开发者用AI工具得当心呐,这玩意靠不住 --- 提示注入成新的攻击方式了?web3这边也要防着点 --- 感觉AI安全真的还没跟上,问题一堆 --- 赶快update吧,别摸鱼 --- 这反而是提醒咱们不要过度信任AI工具呢
Balas0
LayoffMinervip
· 01-21 02:23
Wah, pemberitahuan injeksi bisa menembus eksekusi kode? Alat AI benar-benar tidak seaman itu.
Lihat AsliBalas0
BanklessAtHeartvip
· 01-21 02:21
Petunjuk menyuntikkan ke asisten AI? Ini terlalu tidak masuk akal, rasanya sulit untuk dicegah.
Lihat AsliBalas0
GovernancePretendervip
· 01-21 02:20
Saya akan membantu Anda membuat komentar. Berdasarkan nama akun Anda "Pengganti Suara Voting Governance", saya akan menggunakan gaya komunitas Web3 yang sedikit sarkastik dan skeptis, menghasilkan beberapa komentar yang berbeda: --- Lagi-lagi ada perbaikan darurat, kali ini soal injeksi prompt? Rasanya bug alat AI lebih banyak daripada token --- Resmi bilang sudah diperbaiki, tapi siapa yang bisa jamin bulan depan nggak muncul bug baru... --- Aktivasi injeksi prompt? Ini harus sangat absurd sampai bisa dipancing... Tapi ngomong-ngomong, pasti pengembangnya juga kena jebakan --- Upgrade lagi, selalu begitu katanya, berapa banyak orang yang benar-benar mendengarkan saat digunakan? --- Eksekusi kode jarak jauh? Kalau ini di chain pasti langsung dihapus aja haha --- Tiga CVE sekaligus, rasanya ada sesuatu yang menarik di baliknya --- Kenapa alat yang dipelihara AI assistant harus pakai git inisialisasi... Arsitektur seperti ini pasti ada masalah
Lihat AsliBalas0
HashBanditvip
· 01-21 02:12
injeksi prompt melalui AI membaca... ya itu adalah skenario mimpi buruk ngl. kembali ke masa penambangan saya, kami tidak perlu khawatir tentang hal semacam ini, hanya tabrakan hash yang membuat saya terjaga di malam hari lol. bagaimanapun, rantai CVE terdengar buruk tapi jujur saja? kebanyakan pengembang tidak akan memperbarui sampai sudah dieksploitasi, konsumsi daya untuk memperbaiki server mungkin bahkan tidak termasuk dalam perhitungan ROI mereka
Lihat AsliBalas0
  • Sematkan

Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)