پرش به محتوای اصلی

نقص RCE با 0 کلیک عامل کدنویسی هوش مصنوعی می تواند کلیدهای پادشاهی را به مهاجمان بدهد.

دِ رجیستر۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۰۲:۱۲حدود 3 دقیقه مطالعه

به گفته محققان، حمله Plugin4Shell همه عوامل اصلی کدگذاری را تحت تاثیر قرار می دهد

آسیب‌پذیری با کلیک صفر که امکان اجرای کد از راه دور را فراهم می‌کند، بر همه عوامل اصلی کدنویسی هوش مصنوعی - Anthropic's Claude Code، OpenAI's Codex، Gemini CLI Google، Copilot مایکروسافت و GitHub Copilot متعلق به مایکروسافت - تأثیر می‌گذارد و می‌تواند به مهاجمان دسترسی کامل به هر دارایی و بخشی از داده‌ها را بدهد. طبق گفته شکارچیان تهدید در ایر، یک استارت آپ امنیتی که بر حفاظت از عوامل هوش مصنوعی سازمانی متمرکز است، این اکسپلویت که "Plugin4Shell" نام دارد، "اولین حمله به زنجیره تامین هوش مصنوعی در نوع خود" است.

به جای هدف قرار دادن مدل یا عامل، Plugin4Shell به بازارهای قابل اعتمادی که میزبان پلاگین ها برای عوامل اصلی کدنویسی هستند، حمله می کند. به گفته محققان، چنین حملاتی می تواند به میلیون ها کاربر و ماشین برسد. طبق گفته مایکروسافت، تقریبا 90 درصد از شرکت‌های Fortune 500 از Copilot استفاده می‌کنند، که یکی از دو شرکتی است که وصله‌ای برای این نقص ارسال نکرده است. محققان Air Or Nevo، Dor Granat و Niv Hoffman در گزارشی پنج‌شنبه گفتند: «تصحیح باید در عامل ارسال شود، و به‌روزرسانی تنها راه کاهش کامل در جایی است که وجود دارد».

تیم ایر این مشکل امنیتی را به هر چهار فروشنده در ماه ژوئن گزارش کرد و هر دو Anthropic و OpenAI آن را به ترتیب در Claude Code 2.1.179 و Codex 0.146.0 وصله کردند. گوگل Gemini CLI را منسوخ کرده است، و به همین دلیل به Air گفته است که وصله نمی‌کند، بنابراین هر نصبی آسیب‌پذیر می‌ماند. با این حال، گوگل به کاربران پیشنهاد می کند که به محیط توسعه عامل Antigravity جدیدتر خود مهاجرت کنند که در برابر این حمله محافظت می شود. مایکروسافت نقص Copilot را برطرف نکرد. با این حال، یکی از سخنگویان GitHub به ما گفت که حملات Plugin4Shell بر GitHub تأثیر نمی گذارد.

سخنگوی گیت هاب گفت: "برای جلوگیری از سوء استفاده از SHA ها، GitHub به کاربران اجازه نمی دهد تا نام های شعبه یا برچسب هایی شبیه به SHA های commit ایجاد کنند." "این کاهش تضمین می کند که آسیب پذیری گزارش شده نمی تواند در GitHub مورد سوء استفاده قرار گیرد." محققان Air گفتند که کاهش GitHub برای شکست حملات Plugin4Shell کافی نیست. این تیم به The Register گفت: «به این دلیل که بازارها می توانند در پلتفرم های دیگری مانند Bitbucket نیز میزبانی شوند.

محققان افزودند: "Microsoft Copilot نیز همچنان آسیب پذیر است زیرا از بازارهای چنین پلتفرم هایی نیز پشتیبانی می کند که آن را در معرض آسیب پذیری قرار می دهد." Air نیز همین را به مایکروسافت گزارش داد (از ژوئن)، اما متأسفانه به دلیل [به دلیل] حجم افشایی که در حال حاضر دریافت می‌کنند، ما پاسخی از آنها دریافت نکردیم.» ردموند بلافاصله به درخواست The Register برای اظهار نظر پاسخ نداد.

این حفره امنیتی در نحوه اجرای مکانیسم SHA-pinning توسط عوامل در بازار قرار دارد، که پلاگین‌ها و مهارت‌های عامل را به جای یک مرجع تغییرپذیر مانند تگ نسخه یا نام شعبه، به یک هش commit خاص و غیرقابل تغییر قفل می‌کند. هدف از این کار جلوگیری از حملات زنجیره تامین است: اگر یک مخزن مهارت عمومی به خطر بیفتد، عامل هوش مصنوعی شما به اجرای همان هش کد بازرسی شده ای که هنگام پین کردن آن استفاده می کرد به جای کشیدن خودکار بارهای مخرب جدید ادامه می دهد.

محققان این آسیب‌پذیری را به‌عنوان یک «بای‌پس پینینگ پلاگین SHA» توصیف می‌کنند. Nevo، Granat و Hoffman نوشتند: «نماینده ارتکاب دقیق بازار پین‌شده را بررسی می‌کند، اما هرگز تأیید نمی‌کند که در آنجا فرود آمده است، بنابراین مهاجمی که مخزن پلاگین را کنترل می‌کند، پرداخت را به کد مخرب حل می‌کند، در حالی که پین ​​هنوز معتبر به نظر می‌رسد.» "نتیجه اجرای کد از راه دور با کلیک صفر است." ویژگی به روز رسانی خودکار افزونه Agents این حمله را با کلیک صفر انجام می دهد.

هنگامی که یک commit پین شده در بالادست تعویض می شود، افزونه عامل با یک نسخه مخرب جایگزین می شود و هر دو کلود و کدکس به طور خودکار افزونه های نصب شده را به طور پیش فرض به روز می کنند. محققان می گویند که یک مهاجم می تواند به دو طریق از این نقص سوء استفاده کند. در یک سناریو، مهاجم یک پلاگین خوش خیم را به یک بازار قابل اعتماد ارسال می کند، افزونه بررسی می شود و سپس مهاجم بعدا محتوای خوش خیم را با کد مخرب جایگزین می کند.

حمله دوم شامل ربودن مخزن قانونی نویسنده و سپس فشار دادن نسخه مخرب بر روی هر عاملی است که آن را نصب کرده است - اساسا مکانیسم ایمنی سنجاق SHA را که برای متوقف کردن این نوع حمله زنجیره تامین وجود دارد دور می زند. این تیم این نوع تصاحب را در حملات اثبات مفهوم اولیه SkillJacking و RepoJacking نشان داده است. محققین نوشتند: «با هم، زنجیره به پایان رسیده است - تصاحب در مقیاس انجام می شود، و Plugin4Shell مکانیسم ساخته شده برای مهار آنها را شکست می دهد. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

AI coding agents' 0-click RCE flaw could hand attackers keys to the kingdom

Plugin4Shell attack affects all the major coding agents, researchers say

همه‌ی اخبار فناوری