
محققان امنیت سایبری آسیبپذیری تزریق پرامپت غیرمستقیم در دستیار هوش مصنوعی GitLab Duo کشف کردند که میتوانست به مهاجمان اجازه سرقت کد منبع و تزریق HTML غیرقابل اعتماد در پاسخها را بدهد. این آسیبپذیری از طریق قرار دادن نظرات مخفی در درخواستهای ادغام، پیامهای commit، توضیحات مسائل یا کدهای منبع قابل بهرهبرداری بود و میتوانست قربانیان را به وبسایتهای مخرب هدایت کند.
تحقیقات نشان داد که مهاجمان میتوانند با استفاده از تکنیکهای رمزگذاری مانند Base16 و Unicode smuggling، دستورات مخرب را پنهان کرده و سیستم هوش مصنوعی را فریب دهند تا بستههای JavaScript مخرب را در کد تولیدی قرار دهد یا URLهای مخرب را به عنوان ایمن معرفی کند. GitLab پس از افشای مسئولانه در ۱۲ فوریه ۲۰۲۵، این مسائل را برطرف کرده است. این کشف همزمان با گزارشهای مشابه درباره آسیبپذیریهای Microsoft Copilot و ElizaOS منتشر شده که نشاندهنده خطرات گسترده تزریق پرامپت در سیستمهای هوش مصنوعی است.
کلمات کلیدی : آسیبپذیری تزریق پرامپت, GitLab Duo, امنیت سایبری, هوش مصنوعی, سرقت کد منبع, تزریق HTML
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.