Meta 修补了可让攻击者控制 AI 代理的 Muse 漏洞

The Verge
Meta修补了Muse应用的零日漏洞,该漏洞允许攻击者通过未公开设置控制AI代理。

内容摘要

Meta为其Muse macOS应用发布了一个补丁,修复了安全研究员Patrick Wardle发现的零日漏洞。该漏洞利用了Muse的一个未公开设置,允许具有本地代码执行权限的攻击者将转录处理从Meta的服务器重定向到自己的端点,从而获取Muse账户的访问权限。据报导,该漏洞的成因包括Muse的听写功能在云端而非设备端执行,以及允许任何应用控制Muse的所有未公开设置。Wardle开发的概念验证攻击表明可以通过Muse拍照和写入恶意文件,且在许多情况下不会向用户发出警报。Meta在Ars Technica报告发布数小时后修补了该漏洞,并称由于该漏洞需要本地访问用户设备,实际安全风险较小。尽管漏洞很快得到修复,但Muse仍受到广泛关注——Amazon最近以Meta未经许可为由封锁了Muse访问其电商平台。尽管如此,Muse的推出对Meta而言仍然成功——在前12天内,Muse移动应用的预估下载量超过了ChatGPT在美国和加拿大12天首发的下载量,Meta股价周一大涨11%。

(来源:The Verge)