Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Vanna Yapay Zekasındaki Hızlı Enjeksiyon Kusuru, Veritabanlarını RCE Saldırılarına Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Vanna Yapay Zekasındaki Hızlı Enjeksiyon Kusuru, Veritabanlarını RCE Saldırılarına Maruz Bırakıyor

GenelSiber Güvenlik

Vanna Yapay Zekasındaki Hızlı Enjeksiyon Kusuru, Veritabanlarını RCE Saldırılarına Maruz Bırakıyor

teknomers
Son güncelleme: 27 Haziran 2024 12:46
teknomers
Paylaş
Paylaş


Siber güvenlik araştırmacıları, Vanna.AI kütüphanesinde, hızlı enjeksiyon teknikleri yoluyla uzaktan kod yürütme güvenlik açığına ulaşmak için kullanılabilecek yüksek önemde bir güvenlik açığını ortaya çıkardı.

Tedarik zinciri güvenlik şirketi JFrog, CVE-2024-5565 (CVSS puanı: 8.1) olarak takip edilen güvenlik açığının, kütüphaneyi keyfi komutlar yürütmesi için kandırmak için kullanılabilecek “ask” işlevine hızlı enjeksiyon vakasıyla ilgili olduğunu söylüyor. söz konusu.

Vanna Python tabanlı bir yazılımdır makine öğrenimi kütüphanesi kullanıcıların SQL veritabanlarıyla sohbet ederek “sadece sorular sorarak” (diğer adıyla istemler) içgörüler elde etmelerine olanak sağlayan ve bu soruların büyük dil modeli (LLM) kullanılarak eşdeğer bir SQL sorgusuna çevrilmesini sağlayan bir araçtır.

Üretken yapay zeka (AI) modellerinin son yıllarda hızlı bir şekilde kullanıma sunulması, araçları, yerleşik güvenlik mekanizmalarını atlayan rakip girdiler sağlayarak silah haline getirebilen kötü niyetli aktörler tarafından istismar edilme risklerini ön plana çıkardı.

Bu tür öne çıkan saldırı sınıflarından biri, bir tür saldırıyı ifade eden hızlı enjeksiyondur. AI jailbreak Saldırgan, zararlı veya yasa dışı içerik üretimini önlemek amacıyla LLM sağlayıcıları tarafından dikilen korkulukları göz ardı etmek veya uygulamanın amacını ihlal eden talimatları gerçekleştirmek için kullanılabilecek.

Bu tür saldırılar dolaylı olabilir; burada bir sistem, üçüncü bir tarafça kontrol edilen verileri (örneğin, gelen e-postalar veya düzenlenebilir belgeler) yapay zeka jailbreak’ine yol açacak kötü amaçlı bir veri yüklemek için işler.

Ayrıca, operatörün “zararsız bir diyalogla başladığı ve konuşmayı amaçlanan, yasaklanmış hedefe doğru aşamalı olarak yönlendirdiği” çok atışlı jailbreak veya çok dönüşlü jailbreak (diğer adıyla Crescendo) olarak adlandırılan biçimini de alabilirler.

Bu yaklaşım, İskelet Anahtarı olarak bilinen başka bir yeni jailbreak saldırısını gerçekleştirmek için daha da genişletilebilir.

Microsoft Azure’un baş teknoloji sorumlusu Mark Russinovich, “Bu AI jailbreak tekniği, bir modelin korkuluklarını görmezden gelmesine neden olmak için çok dönüşlü (veya çok adımlı) bir strateji kullanarak çalışıyor.” söz konusu. “Korkuluklar göz ardı edildiğinde, bir model diğerlerinden gelen kötü niyetli veya onaylanmamış istekleri belirleyemez.”

Skeleton Key, jailbreak başarılı olduğunda ve sistem kuralları değiştirildiğinde modelin, etik ve güvenlik riskleri ne olursa olsun, aksi takdirde yasaklanacak sorulara yanıtlar oluşturabilmesi açısından Crescendo’dan farklıdır.

Russinovich, “Skeleton Key jailbreak başarılı olduğunda, bir model, yönergelerini güncellediğini ve daha sonra, orijinal sorumlu AI yönergelerini ne kadar ihlal ederse etsin, herhangi bir içerik üretme talimatlarına uyacağını kabul eder” dedi.

Hızlı Enjeksiyon Kusuru

“Modellere görevlerin dolaylı olarak veya kodlamalarla sorulması gereken Crescendo gibi diğer jailbreak’lerden farklı olarak Skeleton Key, modelleri kullanıcının doğrudan görev isteyebileceği bir moda yerleştiriyor. Ayrıca, modelin çıktısı tamamen filtrelenmemiş gibi görünüyor ve bir modelin istenen içeriği üretme bilgisi veya yeteneğidir.”

JFrog’un en son bulguları – ayrıca bağımsız olarak ifşa edildi Yazan: Tong Liu – özellikle komut yürütmeye bağlı olduklarında hızlı enjeksiyonların ne kadar ciddi etkileri olabileceğini gösterin.

CVE-2024-5565, Vanna’nın SQL sorguları oluşturmak için metinden SQL’e Oluşturmayı kolaylaştırdığı gerçeğinden yararlanır; bunlar daha sonra yürütülür ve Plotly grafik kitaplığı kullanılarak kullanıcılara grafiksel olarak sunulur.

Bu bir aracılığıyla gerçekleştirilir “sor” işlevi – örneğin, vn.ask(“Satışlara göre ilk 10 müşteri hangileridir?”) – bu, veritabanında çalıştırılacak SQL sorgularının oluşturulmasını sağlayan ana API uç noktalarından biridir.

Yukarıda bahsedilen davranış, Plotly kodunun dinamik oluşturulmasıyla birleştiğinde, bir tehdit aktörünün, temeldeki sistemde yürütülecek bir komutu içeren özel hazırlanmış bir komut istemi göndermesine olanak tanıyan bir güvenlik açığı yaratır.

“Vanna kütüphanesi, kullanıcıya görselleştirilmiş sonuçlar sunmak için bir bilgi istemi işlevi kullanıyor; istem enjeksiyonunu kullanarak istemi değiştirmek ve amaçlanan görselleştirme kodu yerine isteğe bağlı Python kodunu çalıştırmak mümkündür.” JFrog söz konusu.

“Özellikle, ‘görselleştirme’ True (varsayılan davranış) olarak ayarlıyken kütüphanenin ‘ask’ yöntemine harici girişe izin vermek, uzaktan kod yürütülmesine yol açar.”

Sorumlu açıklamanın ardından Vanna bir açıklama yayınladı. sertleştirme kılavuzu Bu, kullanıcıları Plotly entegrasyonunun rastgele Python kodu oluşturmak için kullanılabileceği ve bu işlevi ortaya çıkaran kullanıcıların bunu korumalı alan ortamında yapması gerektiği konusunda uyarıyor.

JFrog’un güvenlik araştırmaları kıdemli direktörü Shachar Menashe yaptığı açıklamada, “Bu keşif, GenAI/LLM’lerin uygun yönetim ve güvenlik olmadan yaygın kullanımının risklerinin kuruluşlar için ciddi sonuçlar doğurabileceğini gösteriyor.” dedi.

“Hızlı enjeksiyonun tehlikeleri hala yaygın olarak iyi bilinmemektedir, ancak bunların uygulanması kolaydır. Şirketler yanılmaz bir savunma mekanizması olarak ön yönlendirmeye güvenmemeli ve LLM’leri veritabanları veya dinamikler gibi kritik kaynaklarla arayüzlerken daha sağlam mekanizmalar kullanmalıdır. kod üretimi.”



siber-2

Roskosmos ilk kez “Venera-8” istasyonundaki belgelerin gizliliğini kaldırdı
Oyun dizüstü bilgisayarı almayı unutun; bunun yerine bu sınırlı süreli %15 indirimle Steam Deck FOMO’nuzu iyileştirin
Reklamlarla doldurulursa Google Gemini’yi kullanır mısınız?
Pixel Fold 2’nin Tensor G3’ü Atlayacağı Söyleniyor, Yeni Tensor G4 ve Diğer Önemli Yükseltmelerle Test Edileceği Söyleniyor
NASA, Perşembe günkü Psyche asteroit misyonunun lansmanını iptal etti
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBırakıyorEnjeksiyonfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHızlıkusurumaruzNasıl heklenirRCESaldırılarınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarVannaveri ihlaliveritabanlarınıYapayyazılım güvenlik açığıZekasındaki
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Temmuz 2024’te Apple TV Plus’ta sunulan yenilikler: izlenecek tüm filmler ve programlar
Sonraki Makale Rus crossover Evolute i-Space’in fiyatı yılın başından bu yana yarım milyon ruble düştü

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Microsoft, Windows sürücü güncellemelerini önbellek hatasına bağlıyor
Siber Güvenlik
Google Fotoğraflar Güncellemesi Dijital Fotoğraf Çerçevenizi Kurtardı
Liste
Guy Fieri Yemekleri Hiç Yutmadı mı? İnternet Teorisi Şaşırtıyor!
Genel
Silicon Motion, NAND kıtlığına rağmen SSD denetleyici satışlarını artırıyor
Donanım
Kaos Parçası Kodu: Haziran 2026 İçin Özel İpuçları
Oyun
Acil: Çin Bağlantılı TA4922, UK ve Avrupa’da Phishing Saldırıları Genişletiyor
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?