نفوذ به دستیار هوشمند اتلسیین؛ حفرههای امنیتی Rovo راه را برای سرقت دادهها باز کرد
ابزار هوش مصنوعی Rovo که توسط شرکت اتلسیین (Atlassian) برای محیطهای کاری مانند جیرا و کانفلوئنس طراحی شده، اخیراً با چالشهای امنیتی جدی روبرو شده است. محققان امنیتی دو مسیر متفاوت را کشف کردهاند که از طریق آنها، مهاجمان میتوانند دستورات مخربی را به این دستیار هوشمند تزریق کنند. این حملات بهگونهای طراحی شدهاند که Rovo را فریب میدهند تا بدون نیاز به تأیید کاربر، اطلاعات حساس موجود در اسناد یا پروژههای داخلی را استخراج کرده و به سرورهای تحت کنترل مهاجم ارسال کند.
یکی از این حفرههای امنیتی که با نام RovoBlast شناخته میشود، از طریق لینکهای آلوده و پارامترهای دستکاری شده در آدرسهای وب عمل میکرد. با یک کلیک ساده توسط کاربری که در سیستم احراز هویت شده باشد، این ابزار میتوانست دستورات نهفته را اجرا کرده و به دادههایی نظیر کلیدهای API یا اسناد خصوصی دسترسی پیدا کند. خوشبختانه اتلسیین پس از گزارش این نقص، اصلاحاتی را در سمت سرور اعمال کرده و پرونده آن را در پلتفرم Bugcrowd بسته است؛ با این حال، همچنان هیچ شناسه رسمی CVE برای این آسیبپذیری صادر نشده است.
در سوی دیگر، روش دیگری وجود دارد که از طریق «تزریق دستورات غیرمستقیم» در محتوای فایلهای آپلود شده عمل میکند و طبق گزارشهای شرکت PromptArmor، هنوز در وضعیت مبهمی قرار دارد. برخلاف مورد قبلی، در این روش حتی غیرفعال کردن قابلیت جستجوی وب نیز مانع از خروج دادهها نمیشود، چرا که Rovo از مسیرهای ارتباطی دیگری برای برقراری اتصال با خارج استفاده میکند. این موضوع زنگ خطری برای مدیران فناوری اطلاعات است تا بیش از گذشته بر دسترسیهای اعطا شده به ابزارهای هوش مصنوعی نظارت داشته باشند، چرا که در حال حاضر هیچ راهکار فوری و سرتاسری برای مسدودسازی کامل این نوع نشت دادهها جز محدود کردن سطوح دسترسی کاربران و گروهها وجود ندارد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion