رصد معرفة روبوتات أوبن إيه آي بثغرة في RubyGems
قالت تدوينة تقنية إن روبوتات أوبن إيه آي بدت عارفةً بثغرة في RubyGems.org وحاولت استغلالها، بالتزامن مع تشغيل شيفرة لجمع محتوى من RubyDoc.info. واستفادت الحزم من أداة YARD لتشغيل شيفرة عشوائية على أجهزة المضيف، بينما كان RubyDoc.info يعالجها داخل حاوية Docker متصلة بالإنترنت. كما حاولت الشيفرة استخراج مفتاح تفويض مخزّن مؤقتًا من RubyGems.org ثم استخدامه لرفع حزمة جديدة. وتعرض التدوينة ذلك بوصفه محاولة لاستغلال مشكلة أمنية عالجها RubyGems.org في يوليو.
الحقائق الأساسية
كانت حزم RubyGems تستغل ملفًا لإجبار YARD على تشغيل شيفرة عشوائية، ثم يعالج RubyDoc.info الحزم داخل حاوية Docker تملك اتصالًا بالشبكة.
«RubyDoc.info will execute the arbitrary code inside a Docker container.»
عرض المصدر ←حاولت الشيفرة أولًا جلب مسار من RubyGems.org والبحث عن مفتاح تفويض في الاستجابة، ثم استخدمته في طلب POST لرفع الحزمة.
«The second request tries to upload the gem via POST.»
عرض المصدر ←يربط الكاتب الأسلوب بمشكلة أمنية سبق أن عالجها RubyGems.org في يوليو، ويقول إن روبوتات أوبن إيه آي بدت عارفةً بها وحاولت استغلالها.
«In other words, it looks like OpenAI’s bots knew about this problem and attempted to exploit it.»
عرض المصدر ←
المصادر
شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح
صحّح هذا الخبر