Новости компьютерной безопасности:

  Latest News

Critical Vulnerability In AI-As-A-Service Provider Let Attackers Access Sensitive Data

С сайта: Vulnerability(cybersecuritynews.com)

Critical Vulnerability In AI-As-A-Service Provider Let Attackers Access Sensitive Data

Author: Guru Baran

A critical vulnerability was found in the Replicate AI platform that could have exposed the private AI models and application data of all its customers.

The vulnerability stemmed from challenges in tenant separation, a recurring issue in AI-as-a-service platforms.

Replicate, a platform for sharing AI models, allows users to upload containerized models using their Cog format, including a RESTful API server, potentially enabling malicious code execution. 

cyber security newsRemote Code Execution on Replicate’s infrastructure using a malicious Cog container.
Researchers created a malicious Cog container and uploaded it to Replicate, achieving remote code execution on Replicate’s infrastructure.

This highlights a potential vulnerability in AI-as-a-service platforms, where untrusted models can be a source of attacks.

Similar techniques were previously used to exploit Hugging Face’s managed AI inference service. 

cyber security newsFinding pre-established TCP connection via `netstat`.
An attacker gained root privileges within a container on Replicate’s Kubernetes cluster, as the container shared its network namespace with another container with an established connection to a Redis server.

cyber security newsPre-established TCP connection with Redis server in Replicate’s network.
According to the Wiz Research Team, the attacker lacked credentials for direct access and devised a plan to inject packets into the existing authenticated connection.

The authors exploited a vulnerability in a shared Redis server to gain unauthorized access to customer data by injecting TCP packets containing Redis commands to bypass authentication. 

cyber security news
While modifying existing entries in the Redis stream proved difficult due to its append-only nature, the authors were able to manipulate the data flow. 

They achieved this by injecting a Lua script that identified a specific customer request, removed it from the queue, altered the webhook field to point to a malicious server they controlled, and then reinserted the modified request back into the queue, which allowed them to intercept and potentially alter the prediction results sent back to the customer.

cyber security newsLua script injected to Redis’ TCP stream.
A critical vulnerability in Replicate’s AI platform allowed attackers to potentially steal proprietary knowledge or sensitive data from customer models through malicious queries.

Moreover, attackers could manipulate prompts and responses, compromising the models’ decision-making processes.

This vulnerability threatened the integrity of AI outputs and could have had severe downstream impacts on users who rely on those models.



#Cyber_Security #Cyber_Security_News #Data_Breaches #Vulnerability #AI_Security_Vulnerability #Data_Manipulation #remote_code_execution

Оригинальная версия на сайте: Critical Vulnerability In AI-As-A-Service Provider Let Attackers Access Sensitive Data
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.