By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι χάκερ μπορούν να εκμεταλλευτούν τις προεπιλεγμένες διαμορφώσεις των βοηθών τεχνητής νοημοσύνης ServiceNow για να ξεκινήσουν επιθέσεις άμεσης έγχυσης
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι χάκερ μπορούν να εκμεταλλευτούν τις προεπιλεγμένες διαμορφώσεις των βοηθών τεχνητής νοημοσύνης ServiceNow για να ξεκινήσουν επιθέσεις άμεσης έγχυσης
Security

Οι χάκερ μπορούν να εκμεταλλευτούν τις προεπιλεγμένες διαμορφώσεις των βοηθών τεχνητής νοημοσύνης ServiceNow για να ξεκινήσουν επιθέσεις άμεσης έγχυσης

Marizas Dimitris
Last updated: 20 Νοεμβρίου 2025 08:40
Marizas Dimitris
Share
SHARE


Μια επικίνδυνη ευπάθεια στην πλατφόρμα τεχνητής νοημοσύνης Now Assist του ServiceNow επιτρέπει στους εισβολείς να εκτελούν επιθέσεις άμεσης έγχυσης δεύτερης τάξης μέσω προεπιλεγμένων ρυθμίσεων διαμόρφωσης πράκτορα.

Το ελάττωμα επιτρέπει μη εξουσιοδοτημένες ενέργειες, συμπεριλαμβανομένης της κλοπής δεδομένων, της κλιμάκωσης των προνομίων και της διείσδυσης εξωτερικού email, ακόμη και με ενεργοποιημένη την ενσωματωμένη προστασία έγχυσης άμεσης χρήσης του ServiceNow.

Η ευπάθεια προέρχεται από τρεις προεπιλεγμένες διαμορφώσεις που, όταν συνδυάζονται, δημιουργούν μια επικίνδυνη επιφάνεια επίθεσης. Οι πράκτορες ServiceNow Assist εκχωρούνται αυτόματα στην ίδια ομάδα και επισημαίνονται ως ανιχνεύσιμοι από προεπιλογή.

Αυτό επιτρέπει την επικοινωνία μεταξύ πρακτόρων μέσω των στοιχείων AiA ReAct Engine και Orchestrator, τα οποία διαχειρίζονται τη ροή πληροφοριών και την ανάθεση εργασιών μεταξύ των πρακτόρων.

ServiceNow AI Prompt Injection Attacks

Οι εισβολείς το εκμεταλλεύονται αυτό εισάγοντας κακόβουλα μηνύματα σε πεδία δεδομένων που θα διαβάσουν άλλοι πράκτορες όταν ένας ασφαλής πράκτορας συναντήσει τα παραβιασμένα δεδομένα.

Μπορεί να εξαπατηθεί και να στρατολογήσει πιο ισχυρούς πράκτορες για να εκτελέσει μη εξουσιοδοτημένες εργασίες για λογαριασμό του εξαιρετικά προνομιούχου χρήστη που ενεργοποίησε την αρχική αλληλεπίδραση.

Σε επιδείξεις απόδειξης της ιδέας, οι ερευνητές της Appomni πραγματοποίησαν με επιτυχία τις λειτουργίες Δημιουργία, Ανάγνωση, Ενημέρωση και Διαγραφή (CRUD).

Σε ευαίσθητα αρχεία και απεσταλμένα εξωτερικά μηνύματα ηλεκτρονικού ταχυδρομείου που περιέχουν εμπιστευτικά δεδομένα, όλα αυτά αποφεύγοντας τις υπάρχουσες προστασίες ασφαλείας.

Η επίθεση επιτυγχάνεται κυρίως επειδή οι πράκτορες εκτελούνται με τα προνόμια του χρήστη που ξεκίνησε την αλληλεπίδραση και όχι του χρήστη που εισήγαγε το κακόβουλο μήνυμα.

Ένας εισβολέας με χαμηλά προνόμια μπορεί επομένως να αξιοποιήσει διαχειριστικούς πράκτορες για να παρακάμψει τους ελέγχους πρόσβασης και να αποκτήσει πρόσβαση σε δεδομένα που διαφορετικά δεν θα μπορούσαν να προσεγγίσουν.

Appomni συμβουλεύει τους οργανισμούς χρησιμοποιώντας το ServiceNow για την άμεση εφαρμογή αυτών των μέτρων προστασίας: Ενεργοποίηση λειτουργίας εποπτευόμενης εκτέλεσης: Διαμορφώστε ισχυρούς πράκτορες που εκτελούν λειτουργίες CRUD ή αποστολή email ώστε να απαιτούν ανθρώπινη έγκριση πριν από την εκτέλεση ενεργειών.

Απενεργοποίηση αυτόνομων παρακάμψεων: Βεβαιωθείτε ότι η ιδιότητα συστήματος sn_aia.Η enable_usecase_tool_execution_mode_override παραμένει ρυθμισμένη σε ψευδή.

Segment Agent Teams: Διαχωρίστε τους πράκτορες σε ξεχωριστές ομάδες με βάση τη λειτουργία, αποτρέποντας τους πράκτορες χαμηλών προνομίων να έχουν πρόσβαση σε ισχυρούς.

Παρακολούθηση συμπεριφοράς πράκτορα: Αναπτύξτε λύσεις παρακολούθησης σε πραγματικό χρόνο για τον εντοπισμό ύποπτων αλληλεπιδράσεων πρακτόρων και αποκλίσεων από τις αναμενόμενες ροές εργασίας.

Το ServiceNow επιβεβαίωσε ότι αυτές οι συμπεριφορές ευθυγραμμίζονται με την προβλεπόμενη λειτουργικότητα, αλλά ενημέρωσε την τεκμηρίωση για να διευκρινίσει τους κινδύνους διαμόρφωσης. Οι ομάδες ασφαλείας πρέπει να δώσουν προτεραιότητα στον έλεγχο των αναπτύξεων πρακτόρων τεχνητής νοημοσύνης τους αμέσως για να αποτρέψουν την εκμετάλλευση αυτών των προεπιλεγμένων ρυθμίσεων.



VIA: cybersecuritynews.com

Η “Bitcoin Queen” τιμωρείται με 11 χρόνια φυλάκιση για απάτη Bitcoin 7,3 δισεκατομμυρίων δολαρίων
Νέα έρευνα αποκαλύπτει τη συμμαχία μεταξύ Qilin, DragonForce και LockBit
Οι χάκερ αποστραγγίζουν 3,9 εκατομμύρια δολάρια από το Πρωτόκολλο Unleash μετά από πειρατεία πολλαπλών σημείων
Το Broadcom φέρεται να παραβιάστηκε από Clop Ransomware μέσω Hack 0-Day E-Business Suite
Η καμπάνια SmartApeSG αξιοποιεί την τεχνική ClickFix για την ανάπτυξη του NetSupport RAT
TAGGED:ασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων
Next Article Ο νέος σχεδιασμός καταλύτη λύνει μια χημική πρόκληση δεκαετιών
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το Honor Power 2 κυκλοφόρησε με μπαταρία 10080 mAh, Dimensity 8500 Elite και οθόνη 8000 nits
Το Honor Power 2 βγαίνει στη λωρίδα εκπτώσεων με μπαταρία 10080 mAh
Huawei News Phones Technology
Αυτές οι 5 Ταινίες του HBO Max που Πρέπει Οπωσδήποτε να Δείς Αυτόν τον Μήνα Έχουν Βαθμολογία 90% και Άνω στο Rotten Tomatoes!
Αυτές οι 5 Ταινίες του HBO Max που Πρέπει Οπωσδήποτε να Δείς Αυτόν τον Μήνα Έχουν Βαθμολογία 90% και Άνω στο Rotten Tomatoes!
Android Phones Technology
«Συναγερμός! Τελευταία ευκαιρία για να αποκτήσεις τα χρωστούμενα από το Δημόσιο - Μάθε πώς να προλάβεις τα ληξιπρόθεσμα χρέη!»
«Συναγερμός! Τελευταία ευκαιρία για να αποκτήσεις τα χρωστούμενα από το Δημόσιο – Μάθε πώς να προλάβεις τα ληξιπρόθεσμα χρέη!»
Business
Το Samsung Galaxy A07 5G δεν λαμβάνει αναβάθμιση απόδοσης
Η Samsung δεν δείχνει σημάδια ότι θα σταματήσει τη στρατηγική αλλαγής επωνυμίας των τηλεφώνων της
Samsung Technology

You Might also Like

Το ελάττωμα του βοηθητικού προγράμματος μπαταρίας Linux επιτρέπει στους χάκερ να παρακάμπτουν τον έλεγχο ταυτότητας και να παραβιάζουν τις ρυθμίσεις συστήματος
Security

Το ελάττωμα του βοηθητικού προγράμματος μπαταρίας Linux επιτρέπει στους χάκερ να παρακάμπτουν τον έλεγχο ταυτότητας και να παραβιάζουν τις ρυθμίσεις συστήματος

Marizas Dimitris
Marizas Dimitris
4 Min Read
Το οικοσύστημα τυχερών παιχνιδιών της Ινδονησίας εκτίθεται με δείκτες ενεργειών στον κυβερνοχώρο σε εθνικό επίπεδο
Security

Το οικοσύστημα τυχερών παιχνιδιών της Ινδονησίας εκτίθεται με δείκτες ενεργειών στον κυβερνοχώρο σε εθνικό επίπεδο

Marizas Dimitris
Marizas Dimitris
4 Min Read
Νέα καμπάνια AiTM Attack που παρακάμπτει το MFA που στοχεύει τους χρήστες του Microsoft 365 και του Okta
Security

Νέα καμπάνια AiTM Attack που παρακάμπτει το MFA που στοχεύει τους χρήστες του Microsoft 365 και του Okta

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?