#webapliacje — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #webapliacje, aggregated by home.social.
-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana… Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.
Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image
Czy problemem było AI czy jednak dziurawe API?Według relacji serwisu ABC, Australijczyk nie zlecał żadnych ofensywnych działań “za wszelką cenę”, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie “czy może przesunąć jego rezerwację na wcześniej”. No i agent potraktował to zadanie poważnie — zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.
Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to “pod spodem” API pozwalało na więcej i to bez weryfikacji po stronie serwera.
A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane na długo przed erą LLM-ów. Jeśli chcesz zabezpieczyć swoją webaplikację przed atakami (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych. W ciągu [...]#AgentAI #AI #API #Australia #Claude #IDOR #OpenClaw #Webapliacje
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra