На GitHub появился эксплойт для уязвимости повышения прав в Android

На GitHub появился эксплойт для уязвимости повышения прав в Android

На GitHub появился эксплойт для уязвимости повышения прав в Android

На GitHub в общий доступ выложили демонстрационный эксплойт для уязвимости локального повышения прав, затрагивающей Android-устройства от семи производителей. Поскольку PoC работает только при наличии локального доступа, он будет больше полезен исследователям.

Брешь отслеживается под идентификатором CVE-2023-45779, её обнаружили специалисты команды Red Team X (принадлежит компании Meta, признанной экстремистской и запрещённой на территории России) в сентябре 2023 года.

Судя по всему разработчики устранили проблему с выходом декабрьского набора патчей для Android. Проблема кроется в небезопасной подписи APEX-модулей при использовании тестовых ключей. В результате условный атакующий может установить вредоносные обновления и повысить свои права.

APEX-модули позволяют производителям девайсов устанавливать обновления на конкретные системные компоненты. При этом они избавляют вендоров от необходимости выпускать полноценные апдейты «по воздуху».

APEX-модули должны подписываться закрытым ключом, который известен только производителю. Тем не менее, если условный злоумышленник получит доступ к открытому ключу, который хранится в исходном коде билда, ему удастся скомпрометировать обновления системных компонентов.

Несмотря на невозможность использовать уязвимость удалённо, она подчёркивает недостатки документации Compatibility Test Suite (CTS) и Android Open Source Project (AOSP), которые Google планирует устранить с выходом Android 15.

Если на вашем устройстве установлены патчи под номером 2023-12-05, вы защищены от CVE-2023-45779. Исследователи опубликовали разбор технических деталей бреши в новом отчёте.

Код демонстрационного эксплойта выложен на GitHub, однако рядовым владельцам устройств на Android вряд ли стоит переживать по этому поводу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Опасные стихи раскрыли уязвимости ИИ: до 60% успешных обходов

Исследователи из DEXAI нашли нестандартный, но весьма результативный способ обхода защит современных языковых моделей: оказалось, что многие ИИ куда менее устойчивы к опасным запросам, если скрыть их в стихотворении. Команда протестировала 25 популярных нейросетей и выяснила, что «поэтические» запросы обходят защиту примерно в 60% случаев.

У отдельных моделей уровень уязвимости подбирался почти к 100%. Для эксперимента специалисты подготовили около двадцати опасных стихов — тексты, в которых вредоносный смысл сохранялся полностью, но был завуалирован рифмой и метафорами.

 

Темы брались самые жёсткие: от создания опасных веществ до методов манипуляции сознанием. Чтобы добиться нужного эффекта, исследователи сначала формулировали вредоносные запросы, а затем превращали их в стихи при помощи другой ИИ-модели.

Контраст получился впечатляющим. На прямые запросы модели давали опасные ответы лишь в 8% случаев, тогда как стихотворная форма увеличивала вероятность прорыва защит до 43% и выше.

 

Разницу в подходах к безопасности между западными и российскими ИИ-комплексами пояснил директор по ИИ «Группы Астра» Станислав Ежов. По его словам, западные LLM часто можно обойти «простыми метафорами», тогда как отечественные системы строятся по более строгой архитектуре — с контролем безопасности на каждом этапе.

Он отметил, что в компании внедряют доверенный ИИ-комплекс «Тессеракт», разработанный с защитой ключевых компонентов на уровне ФСТЭК.

Ежов подчёркивает:

«Проблема уязвимости ИИ — это не просто интересный технический нюанс, а вопрос стратегической безопасности. Поэтому внимание к качеству защитных механизмов сегодня становится критически важным».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru