🔒 Уязвимость в протоколе NLWeb от Microsoft
Microsoft устранила критическую уязвимость в своем новом открытом протоколе NLWeb, разработанном для интеграции ИИ в веб-приложения. Проблема, выявленная специалистами Аонаном Гуанем и Лэй Ваном, позволяла удалённым пользователям без аутентификации получать доступ к конфиденциальным файлам, включая системные конфигурации и API-ключи к OpenAI и Gemini.
Источник изображения: AI
Уязвимость связана с ошибкой обхода каталога (path traversal). Исправление было выпущено 1 июля, но Microsoft по-прежнему не присвоила проблеме идентификатор CVE, что может замедлить реагирование разработчиков на угрозу. Специалисты предупреждают, что компрометация ключей доступа может привести к катастрофическим последствиям, включая финансовый ущерб от несанкционированного использования API.
Дополнительные детали можно найти в статье на The Verge.
@Unlim_AI
Post #1926
3.33K
