نقص RCE با 0 کلیک عامل کدنویسی هوش مصنوعی می تواند کلیدهای پادشاهی را به مهاجمان بدهد.
به گفته محققان، حمله Plugin4Shell همه عوامل اصلی کدگذاری را تحت تاثیر قرار می دهد
آسیبپذیری با کلیک صفر که امکان اجرای کد از راه دور را فراهم میکند، بر همه عوامل اصلی کدنویسی هوش مصنوعی - Anthropic's Claude Code، OpenAI's Codex، Gemini CLI Google، Copilot مایکروسافت و GitHub Copilot متعلق به مایکروسافت - تأثیر میگذارد و میتواند به مهاجمان دسترسی کامل به هر دارایی و بخشی از دادهها را بدهد. طبق گفته شکارچیان تهدید در ایر، یک استارت آپ امنیتی که بر حفاظت از عوامل هوش مصنوعی سازمانی متمرکز است، این اکسپلویت که "Plugin4Shell" نام دارد، "اولین حمله به زنجیره تامین هوش مصنوعی در نوع خود" است.
به جای هدف قرار دادن مدل یا عامل، Plugin4Shell به بازارهای قابل اعتمادی که میزبان پلاگین ها برای عوامل اصلی کدنویسی هستند، حمله می کند. به گفته محققان، چنین حملاتی می تواند به میلیون ها کاربر و ماشین برسد. طبق گفته مایکروسافت، تقریبا 90 درصد از شرکتهای Fortune 500 از Copilot استفاده میکنند، که یکی از دو شرکتی است که وصلهای برای این نقص ارسال نکرده است. محققان Air Or Nevo، Dor Granat و Niv Hoffman در گزارشی پنجشنبه گفتند: «تصحیح باید در عامل ارسال شود، و بهروزرسانی تنها راه کاهش کامل در جایی است که وجود دارد».
تیم ایر این مشکل امنیتی را به هر چهار فروشنده در ماه ژوئن گزارش کرد و هر دو Anthropic و OpenAI آن را به ترتیب در Claude Code 2.1.179 و Codex 0.146.0 وصله کردند. گوگل Gemini CLI را منسوخ کرده است، و به همین دلیل به Air گفته است که وصله نمیکند، بنابراین هر نصبی آسیبپذیر میماند. با این حال، گوگل به کاربران پیشنهاد می کند که به محیط توسعه عامل Antigravity جدیدتر خود مهاجرت کنند که در برابر این حمله محافظت می شود. مایکروسافت نقص Copilot را برطرف نکرد. با این حال، یکی از سخنگویان GitHub به ما گفت که حملات Plugin4Shell بر GitHub تأثیر نمی گذارد.
سخنگوی گیت هاب گفت: "برای جلوگیری از سوء استفاده از SHA ها، GitHub به کاربران اجازه نمی دهد تا نام های شعبه یا برچسب هایی شبیه به SHA های commit ایجاد کنند." "این کاهش تضمین می کند که آسیب پذیری گزارش شده نمی تواند در GitHub مورد سوء استفاده قرار گیرد." محققان Air گفتند که کاهش GitHub برای شکست حملات Plugin4Shell کافی نیست. این تیم به The Register گفت: «به این دلیل که بازارها می توانند در پلتفرم های دیگری مانند Bitbucket نیز میزبانی شوند.
محققان افزودند: "Microsoft Copilot نیز همچنان آسیب پذیر است زیرا از بازارهای چنین پلتفرم هایی نیز پشتیبانی می کند که آن را در معرض آسیب پذیری قرار می دهد." Air نیز همین را به مایکروسافت گزارش داد (از ژوئن)، اما متأسفانه به دلیل [به دلیل] حجم افشایی که در حال حاضر دریافت میکنند، ما پاسخی از آنها دریافت نکردیم.» ردموند بلافاصله به درخواست The Register برای اظهار نظر پاسخ نداد.
این حفره امنیتی در نحوه اجرای مکانیسم SHA-pinning توسط عوامل در بازار قرار دارد، که پلاگینها و مهارتهای عامل را به جای یک مرجع تغییرپذیر مانند تگ نسخه یا نام شعبه، به یک هش commit خاص و غیرقابل تغییر قفل میکند. هدف از این کار جلوگیری از حملات زنجیره تامین است: اگر یک مخزن مهارت عمومی به خطر بیفتد، عامل هوش مصنوعی شما به اجرای همان هش کد بازرسی شده ای که هنگام پین کردن آن استفاده می کرد به جای کشیدن خودکار بارهای مخرب جدید ادامه می دهد.
محققان این آسیبپذیری را بهعنوان یک «بایپس پینینگ پلاگین SHA» توصیف میکنند. Nevo، Granat و Hoffman نوشتند: «نماینده ارتکاب دقیق بازار پینشده را بررسی میکند، اما هرگز تأیید نمیکند که در آنجا فرود آمده است، بنابراین مهاجمی که مخزن پلاگین را کنترل میکند، پرداخت را به کد مخرب حل میکند، در حالی که پین هنوز معتبر به نظر میرسد.» "نتیجه اجرای کد از راه دور با کلیک صفر است." ویژگی به روز رسانی خودکار افزونه Agents این حمله را با کلیک صفر انجام می دهد.
هنگامی که یک commit پین شده در بالادست تعویض می شود، افزونه عامل با یک نسخه مخرب جایگزین می شود و هر دو کلود و کدکس به طور خودکار افزونه های نصب شده را به طور پیش فرض به روز می کنند. محققان می گویند که یک مهاجم می تواند به دو طریق از این نقص سوء استفاده کند. در یک سناریو، مهاجم یک پلاگین خوش خیم را به یک بازار قابل اعتماد ارسال می کند، افزونه بررسی می شود و سپس مهاجم بعدا محتوای خوش خیم را با کد مخرب جایگزین می کند.
حمله دوم شامل ربودن مخزن قانونی نویسنده و سپس فشار دادن نسخه مخرب بر روی هر عاملی است که آن را نصب کرده است - اساسا مکانیسم ایمنی سنجاق SHA را که برای متوقف کردن این نوع حمله زنجیره تامین وجود دارد دور می زند. این تیم این نوع تصاحب را در حملات اثبات مفهوم اولیه SkillJacking و RepoJacking نشان داده است. محققین نوشتند: «با هم، زنجیره به پایان رسیده است - تصاحب در مقیاس انجام می شود، و Plugin4Shell مکانیسم ساخته شده برای مهار آنها را شکست می دهد. ®
متن اصلی (انگلیسی)
AI coding agents' 0-click RCE flaw could hand attackers keys to the kingdom
Plugin4Shell attack affects all the major coding agents, researchers say