Yerel bir Muse ayarı hesap belirtecini açtı, Meta yama yayınladı
Meta'nın macOS için Muse asistanındaki bir ayar, yerel kodun dikte akışını başka bir uca yöneltmesine ve hesap belirtecini almasına izin verdi; bunu Ars Technica yazdı. Açık, el değmemiş bir Mac'e uzaktan girmek olarak anlatılmıyor: saldırganın önce kullanıcı olarak kod çalıştırması gerekiyor. The Verge, Meta'nın ardından uygulamaya yama yayınladığını aktardı. Çalınan bir belirtecin nereye uzanacağı, sahibinin Muse'a önceden verdiği izinlere bağlı.
Yapay Zekâ··Akşam
Yerel kod dikte ucunu değiştirebiliyordu
Ars Technica, güvenlik araştırmacısı Patrick Wardle'ın, sıradan macOS izinlerinden bağımsız olarak herhangi bir yerel uygulama ya da uçbirim komutunun Muse'un belgelenmemiş ayarlarını değiştirebildiğini bulduğunu yazdı. Dikte ucunu saldırganın sunucusuna çevirmek, Muse hesap belirtecini de oraya gönderiyordu. The Verge aynı açığı anlattı: belgelenmemiş bir ayar, yerel kodun bulut diktesini Meta'dan uzağa çevirmesine izin veriyor, hesap belirteci de bu trafikle gidiyordu.[1], [2]
Yol, Mac'te zaten çalışan kodla başlıyor
The Verge, açığın yerel erişim gerektirdiğini ve kullanıcı olarak kod çalıştıran bir saldırgana asistanı denetleme yolu verdiğini yazdı. Ars Technica'nın anlatısı aynı biçimde: ayar değişikliği makinedeki süreçlere açık ve Wardle'ın gösterimleri Muse üzerinden dosya yazmayı ve fotoğraf çekmeyi kapsadı. İki haber de hiç yerel kod olmadan bir Mac'e uzaktan girildiğini yazmıyor.[1], [2]
Meta haberin ardından yama yayınladı
The Verge, açık duyulduktan sonra Meta'nın Muse macOS uygulamasına yama yayınladığını yazdı. Ars Technica, Wardle'ın bulgusunu aktarırken Meta'nın o sırada sorularına yanıt vermediğini belirtti. Yama, The Verge'ün daha sonraki haberi; belirtecin açılması ve yerel ayar değişikliği iki yayının da anlattığı olgu. Yama, düzeltmeden önce hangi hesaplara ulaşıldığını tek başına söylemiyor.[1], [2]