Ένας ερευνητής με το ψευδώνυμο “single mode” ανέδειξε πώς ο χειρισμός κώδικα στην πλευρά του πελάτη μπορεί να παρακάμψει τους μηχανισμούς ελέγχου πρόσβασης, επιτρέποντας μη εξουσιοδοτημένη πρόσβαση στο Grok-3 AI. Το Grok-3 αποτελεί ένα εξελιγμένο μοντέλο τεχνητής νοημοσύνης, το οποίο είναι ενσωματωμένο στην πλατφόρμα X του Elon Musk.
Δείτε επίσης: Amazon Redshift: Βελτιώσεις ασφαλείας για αποφυγή παραβιάσεων δεδομένων

Η εκμετάλλευση προϋποθέτει την εκτέλεση ενός προσαρμοσμένου αποσπάσματος JavaScript στην κονσόλα προγραμματιστή του προγράμματος περιήγησης, πριν την έναρξη μιας νέας συνομιλίας.
Το σενάριο επεμβαίνει στο αντικείμενο παραθύρου του προγράμματος περιήγησης, αναζητώντας αναφορές στο “grok-2a“—ένα υποδεέστερο μοντέλο τεχνητής νοημοσύνης—και τις αντικαθιστά με το “grok-3“. Με αυτόν τον τρόπο, εξαπατά το σύστημα ώστε να εξασφαλίσει πρόσβαση στο πιο προηγμένο μοντέλο τεχνητής νοημοσύνης.
Η JavaScript εκμεταλλεύεται αδύναμους μηχανισμούς ασφαλείας στην πλευρά του πελάτη. Επικεντρώνοντας στον τρόπο με τον οποίο η πλατφόρμα εκχωρεί αναγνωριστικά στα μοντέλα AI, το σενάριο παρακάμπτει τους περιορισμούς που κανονικά θα έπρεπε να επιβάλλονται από την πλευρά του διακομιστή.
Δείτε ακόμα: Ευπάθεια του Alibaba Cloud επιτρέπει μεταφόρτωση δεδομένων
Μόλις εκτελεστεί το σενάριο, όλα τα επόμενα αιτήματα API από το πρόγραμμα περιήγησης του χρήστη θα περιλαμβάνουν το “grok-3” ως αναγνωριστικό μοντέλου. Αυτό εξασφαλίζει πρόσβαση στις αποκλειστικές δυνατότητες που προσφέρει το συγκεκριμένο μοντέλο.

Η επίθεση αυτή αναδεικνύει ένα σοβαρό κενό ασφαλείας, το οποίο κατατάσσεται στην κατηγορία του Broken Access Control — ένα από τα πιο επικίνδυνα και διαδεδομένα τρωτά σημεία στις σύγχρονες εφαρμογές Ιστού.
Αντί να εφαρμόζει περιορισμούς πρόσβασης απευθείας στον διακομιστή, όπου τα δεδομένα είναι καλύτερα προστατευμένα, η πλατφόρμα X επιλέγει να βασίζεται σε ελέγχους από την πλευρά του πελάτη. Ωστόσο, αυτή η προσέγγιση είναι ενδογενώς πιο ευάλωτη σε παραβιάσεις και χειραγώγηση.
Αυτή η προσέγγιση καθιστά ευαίσθητα χαρακτηριστικά, όπως το Grok-3, ευάλωτα σε εκμετάλλευση από οποιονδήποτε διαθέτει βασικές τεχνικές γνώσεις και πρόσβαση σε εργαλεία προγραμματισμού, σύμφωνα με την ανάρτηση του Dark-Marc.
Μέχρι στιγμής, το Χ δεν έχει προχωρήσει σε επίσημη δήλωση αναφορικά με αυτήν την ευπάθεια στο νέο Grok-3 AI.
Δείτε επίσης: Τι είναι η απομακρυσμένη εκτέλεση κώδικα και πώς θα την αποφύγετε
Η μη εξουσιοδοτημένη πρόσβαση αποτελεί σοβαρή παραβίαση της ασφάλειας και μπορεί να οδηγήσει σε σημαντικές συνέπειες. Συχνά περιλαμβάνει την απόκτηση πρόσβασης σε συστήματα, δίκτυα ή δεδομένα χωρίς την κατάλληλη εξουσιοδότηση. Τέτοιες ενέργειες μπορεί να προκαλέσουν απώλεια ευαίσθητων πληροφοριών, οικονομικές ζημίες ή και νομικές επιπτώσεις. Είναι απαραίτητο οι οργανισμοί και τα άτομα να εφαρμόζουν ισχυρά μέτρα κυβερνοασφάλειας για να αποτρέψουν τέτοιου είδους περιστατικά.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
