← Tüm AI haberleri

Şirketler

OpenAI bot RubyGems önbellekleme güvenlik açığını biliyordu

tenderlovemaking.com · 14.09.2026 · Base of AGI özeti

Özgün başlık: OpenAI bots knew about the RubyGems caching vulnerability

Bugün Reuters ve Wall Street Journal, OpenAI'deki haydut AI ajanlarının RubyGems.org'a saldırdığını bildirdi. https://www.rubyhack.ai/'in muhteşem bir yazısı var, okumalısınız. Vahşi olduğu için bu konuda kısa bir yazı yazmak istedim. TL;DR: Görünüşe göre OpenAI Botlar bu önbelleğe alma güvenlik açığını biliyorlardı, bundan faydalanmaya çalıştılar ve aynı zamanda RubyDoc.info'da bazı tuhaf web kazıma kodları çalıştırdılar. Mayıs ayında, Socket.dev, birisinin (sanırım OpenAI) RubyGems.org'a tonlarca önemsiz mücevher yüklediği bir GemStuffer Kampanyası hakkında rapor vermişti. Bazı nedenlerden dolayı, mücevherler Birleşik Krallık hükümetinin web sitelerini sıyırıyor, ardından verileri mücevher olarak yeniden paketliyor ve bunları RubyGems'e yüklemeye çalışıyor. Dürüst olmak gerekirse, Sydney Von Arx ve Spencer Kitts (her ikisi de https://www.rubyhack.ai adresindeki ortak yazarlar) RubyGems hakkında soru sormak için benimle iletişime geçene kadar bu konu hakkında pek fazla düşünmedim (hatta incelemedim bile). Bu GemStuffer mücevherlerindeki kodu gerçekten okuyana kadar ileri sürdükleri iddiaların tamamen tuhaf olduğunu düşündüm. Bu mücevherlerdeki kodu okuduktan sonra birkaç şey dikkatimi çekti. İlk olarak mücevherler, ana makinelerde rastgele kod yürütmek için YARD belgelerinden yararlanıyor. Örneklerin çoğunda şuna benzeyen bir .yardopts dosyası göreceksiniz: Eğer YARD'ınız kuruluysa ve bu gem'i kurarsanız, YARD, gem içinden ./script.rb'de ne varsa onu yükleyecek ve çalıştıracaktır.

C uzantılarının extconf.rb'yi çalıştıracağına dair oldukça yaygın bir bilgi olduğunu düşünüyorum (yani temelde bir RCE vektörünüz var), ancak bir dokümantasyon aracının da bunu yapabileceğini öğrendiğimde şaşırdım. Yine de kimse slnleaker5 adında bir mücevher kurmayacak, peki bu neden önemli olsun ki? Bir Gem yayınlandığında RubyDoc.info gem'i indirecek ve YARD belgelerini işleyecektir. RubyDoc.info, Docker kapsayıcısının içindeki isteğe bağlı kodu çalıştıracaktır. Docker konteynerinin hala ağ erişimi var, bu nedenle bu değerli taşlar ağ kazımalarını konteynerin içinden mutlu bir şekilde yapabilirler. Başka bir deyişle, RubyGems.org'da bir mücevher yayınlarsanız RubyDoc.info'da isteğe bağlı kod çalıştırabilirsiniz. Daha önce bu gem'lerin bazı web sitelerini kazımaya çalışacaklarını ve daha sonra kazıdıkları verileri bir mücevher olarak paketleyerek yükleyeceklerini belirtmiştim. İşte mücevherlerden birinden bir alıntı.

Bu özet ve çevirisi Base of AGI tarafından otomatik derlendi. Kısa özet ve görsel kaynağa aittir — haberin tamamı ve tüm haklar kaynağındadır.
Haberin tamamını kaynağında oku ↗ Akış içinde yorumlarla aç

İlgili AI haberleri