ΑρχικήSecurityΗ ευπάθεια BodySnatcher του ServiceNow αναδεικνύει τους κινδύνους του AI

Η ευπάθεια BodySnatcher του ServiceNow αναδεικνύει τους κινδύνους του AI

Πολλές εταιρείες λογισμικού και SaaS ενσωματώνουν AI agents στα προϊόντα τους, αλλά αυτές οι δυνατότητες μπορούν να επεκτείνουν την επιφάνεια επίθεσης αυτών των πλατφορμών, ειδικά όταν βιάζονται να κυκλοφορήσουν στην αγορά. Μια ευπάθεια κλιμάκωσης προνομίων που αποκαλύφθηκε την περασμένη εβδομάδα στην πλατφόρμα του ServiceNow είναι το πιο πρόσφατο παράδειγμα για το πώς οι AI agents που είναι ικανοί να εκτελούν εξαιρετικά προνομιακές εργασίες, μπορούν να καταχραστούν με απρόβλεπτους τρόπους.

Δείτε επίσης: Κρίσιμη ευπάθεια στο ServiceNow επιτρέπει κλιμάκωση προνομίων

ServiceNow

Η ευπάθεια, που ονομάστηκε BodySnatcher από τους ερευνητές της εταιρείας ασφάλειας AppOmni που την ανακάλυψαν, επηρεάζει τις εφαρμογές Now Assist AI Agents και Virtual Agent API. Επιτρέπει σε μη αυθεντικοποιημένους χρήστες να εκτελούν ροές εργασίας πρακτόρων με τα προνόμια οποιουδήποτε χρήστη.

Σε περιπτώσεις με ενεργοποιημένο το Now Assist και προεπιλεγμένες ρυθμίσεις, αυτό το σφάλμα θα μπορούσε να εκμεταλλευτεί για να δημιουργήσει λογαριασμούς backdoor με ρόλους διαχειριστή. “Η ανακάλυψη του BodySnatcher αντιπροσωπεύει την πιο σοβαρή ευπάθεια ασφάλειας που καθοδηγείται από AI που έχει αποκαλυφθεί μέχρι σήμερα και ένα καθοριστικό παράδειγμα ευπαθειών ασφάλειας πρακτόρων AI στις σύγχρονες πλατφόρμες SaaS,” έγραψαν οι ερευνητές της AppOmni στην αναφορά τους.

Σύμφωνα με το ServiceNow, αυτή η ευπάθεια επιδιορθώθηκε σε φιλοξενούμενες περιπτώσεις στο τέλος του Οκτωβρίου και παρέχονταν ενημερώσεις στους πελάτες που χρησιμοποιούν αυτοφιλοξενούμενες περιπτώσεις. Ωστόσο, η συμβουλευτική ασφάλειας και οι λεπτομέρειες της ευπάθειας δεν έγιναν δημόσιες μέχρι την περασμένη εβδομάδα.

Η εταιρεία συμβουλεύει τους πελάτες να βεβαιωθούν ότι χρησιμοποιούν τις εκδόσεις Now Assist AI Agents 5.1.18, 5.2.19 ή νεότερες, και τις εκδόσεις Virtual Agent API 3.15.2, 4.0.4 ή νεότερες. Η AppOmni σημειώνει ότι οι ενημερώσεις διακόπτουν την απόδειξη της εκμετάλλευσης της έννοιας τους αφαιρώντας έναν από τους AI agents που εγκαθίσταται από προεπιλογή με το Now Assist, αλλά οι επικίνδυνες διαμορφώσεις που υποστηρίζουν αυτή την ευπάθεια θα μπορούσαν να εξακολουθούν να υπάρχουν σε προσαρμοσμένο κώδικα που δημιουργήθηκε από πελάτες ή σε ενσωματώσεις τρίτων.

Δείτε ακόμα: Η CrowdStrike «ποντάρει» στον browser: Εξαγορά της Seraphic Security

Η ευπάθεια BodySnatcher του ServiceNow αναδεικνύει τους κινδύνους του AI

Καθώς περισσότερες οργανώσεις χρησιμοποιούν εργαλεία AI agents που αναπτύχθηκαν από τους παρόχους SaaS τους ή δημιουργούν τους δικούς τους agents εσωτερικά για να αυτοματοποιήσουν τις ροές εργασίας, πρέπει να είναι συνειδητοί για τους ανεξερεύνητους κινδύνους που αυτά τα εργαλεία θα μπορούσαν να εισαγάγουν αν είναι υπερβολικά προνομιούχα ή αν η λογική αυθεντικοποίησής τους είναι ελαττωματική.

Η πλατφόρμα Virtual Agent API είναι μια εφαρμογή διαθέσιμη στο ServiceNow Store που επιτρέπει στους πελάτες να ενσωματώνουν εξωτερικές διεπαφές συνομιλίας ή bots με την πλατφόρμα ServiceNow Virtual Agent. Αυτή η πλατφόρμα επιτρέπει στις οργανώσεις να σχεδιάζουν και να αναπτύσσουν αυτοματοποιημένες συνομιλίες για διάφορα θέματα για να υποστηρίζουν πελάτες ή υπαλλήλους και να ελευθερώνουν ανθρώπινους πράκτορες για άλλες εργασίες.

Μια άλλη προεπιλεγμένη επιλογή, που ονομάζεται Auto-Linking, επιτρέπει στον πάροχο να συνδέει αυτόματα την ταυτότητα του χρήστη που στέλνει μηνύματα μέσω της εξωτερικής ενσωμάτωσης με τον αντίστοιχο λογαριασμό ServiceNow. Αυτό συνήθως γίνεται απλά ελέγχοντας τη διεύθυνση email του χρήστη.

Ένας επιτιθέμενος θα χρειαστεί επίσης το μοναδικό ID ενός AI agent που υπάρχει στην περίπτωση ServiceNow του θύματος τους. Αποδεικνύεται ότι η εγκατάσταση της εφαρμογής Now Assist AI αναπτύσσει παραδείγματα agents από προεπιλογή, συμπεριλαμβανομένου του Record Management AI Agent, ο οποίος ήταν ικανός να δημιουργεί εγγραφές σε οποιονδήποτε αυθαίρετο πίνακα. Αυτός ο agent, ο οποίος αφαιρέθηκε ως μέρος της επιδιόρθωσης, είχε το ίδιο UID σε όλες τις αναπτύξεις.

Δείτε επίσης: Η ServiceNow εξαγοράζει την εταιρεία ασφάλειας ταυτότητας Veza

Η ευπάθεια BodySnatcher του ServiceNow αναδεικνύει τους κινδύνους του AI

Με τον backdoor χρήστη να έχει προστεθεί στη βάση δεδομένων με ρόλο διαχειριστή, οι ερευνητές, που ελέγχουν τη νέα διεύθυνση email του χρήστη, απλά χρησιμοποίησαν τη διαδικασία επαναφοράς κωδικού πρόσβασης για να δημιουργήσουν έναν νέο κωδικό πρόσβασης για αυτόν.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS