Lỗ hổng Vertex AI SDK cho phép chiếm đoạt mô hình AI và thực thi mã độc

Các nhà nghiên cứu từ Palo Alto Networks Unit 42 vừa phát hiện một lỗ hổng nghiêm trọng trong SDK Python của Google Vertex AI, cho phép kẻ tấn công chiếm quyền kiểm soát quá trình tải lên mô hình học máy (ML), thay thế mô hình hợp pháp bằng mã độc và thực thi mã trên hạ tầng Google Cloud. Lỗ hổng, được đặt tên là "Pickle in the Middle", xuất phát từ cách Vertex AI SDK tự động tạo bucket lưu trữ tạm thời khi người dùng không chỉ định tham số staging_bucket. Tên bucket được tạo theo mẫu...
Đọc bài gốc tại
đây
Đăng nhập một lần thảo luận tẹt ga
var adx_id_11792 = document.getElementById('bg-ssp-11792');
adx_id_11792.id = 'bg-ssp-11792-' + Math.floor(Math.random() * Date.now());
window.pubadxtag = window.pubadxtag || [];
window.pubadxtag.push({zoneid: 11792, id: adx_id_11792.id, wu: window.location.href})