By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων
Security

Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων

Marizas Dimitris
Last updated: 20 Νοεμβρίου 2025 08:24
Marizas Dimitris
Share
SHARE


Το Cline είναι ένας πράκτορας κωδικοποίησης AI ανοιχτού κώδικα με 3,8 εκατομμύρια εγκαταστάσεις και πάνω από 52.000 αστέρια GitHub. Περιέχει τέσσερα κρίσιμα τρωτά σημεία ασφαλείας που επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα και να εκμεταλλεύονται ευαίσθητα δεδομένα μέσω αποθετηρίων κακόβουλου πηγαίου κώδικα.

Οι ερευνητές της Mindgard ανακάλυψαν τα ελαττώματα κατά τη διάρκεια ελέγχου της δημοφιλούς επέκτασης VSCode, η οποία υποστηρίζει τον Claude Sonnet και το δωρεάν μοντέλο Sonic.

Τα τρωτά σημεία προέρχονται από ανεπαρκή προστασία άμεσης έγχυσης κατά την ανάλυση των αρχείων πηγαίου κώδικα από την Cline. Οι επιτιθέμενοι μπορούν να ενσωματώσουν κακόβουλες οδηγίες σε σενάρια Python, Markdown και κελύφους για να παρακάμψουν τα προστατευτικά κιγκλιδώματα του πράκτορα.

Συγκεκριμένα, η εκμετάλλευση δεν απαιτεί τίποτα περισσότερο από το άνοιγμα ενός παραβιασμένου αποθετηρίου και την αίτηση ανάλυσης.

Η Mindgard αναφέρει ότι όλα τα τρωτά σημεία αποκαλύφθηκαν στον προμηθευτή πριν από τη δημοσίευση, αν και η ομάδα δεν απάντησε σε επανειλημμένες προσπάθειες συντονισμού.

Ευπάθειες παράγοντα κωδικοποίησης Cline AI

Το Data Exfiltration που βασίζεται σε DNS επιτρέπει στους εισβολείς να διαρρέουν ευαίσθητα κλειδιά API και μεταβλητές περιβάλλοντος. Αποκρύπτοντας οδηγίες σε σχόλια κώδικα, οι εισβολείς μπορούν να ξεγελάσουν τον Cline για να εκτελέσει εντολές ping που ενσωματώνουν πληροφορίες συστήματος σε αιτήματα DNS που αποστέλλονται στους δικούς τους διακομιστές.

.clinerules Η εκτέλεση αυθαίρετου κώδικα εκμεταλλεύεται το σύστημα προσαρμοσμένων κανόνων της Cline. Οι εισβολείς τοποθετούν κακόβουλα αρχεία Markdown στον κατάλογο .clinerules ενός έργου.

Για να εξαναγκάσετε όλες τις λειτουργίες execute_command να εκτελούνται με requires_approval=false, παρακάμπτοντας τους μηχανισμούς συναίνεσης του χρήστη και επιτρέποντας την εκτέλεση αθόρυβου κώδικα.

Ευπάθειες παράγοντα κωδικοποίησης Cline AI

Η ευπάθεια TOCTOU χρησιμοποιεί τη λογική time-of-check-time-of-use για να τροποποιήσετε σταδιακά τα σενάρια φλοιού σε πολλαπλά αιτήματα ανάλυσης.

Ένας εισβολέας μπορεί πρώτα να προσθέσει αβλαβή κώδικα σε ένα σενάριο και, στη συνέχεια, να τον αλλάξει για να προσθέσει επιβλαβή κώδικα ενώ η εργασία παρασκηνίου εξακολουθεί να εκτελείται.

Η διαρροή πληροφοριών αποκαλύπτει την υποκείμενη υποδομή του μοντέλου μέσω μηνυμάτων σφάλματος, τα οποία αποκαλύπτουν ότι το μοντέλο Sonic τροφοδοτείται από το grok-4.

Η ομάδα ανάπτυξης της Cline εφάρμοσε μετριασμούς στην έκδοση 3.35.0, συμπεριλαμβανομένης της βελτιωμένης ανίχνευσης έγχυσης έγχυσης.

Mindgard Οι ερευνητές σημειώνουν ότι η καθυστερημένη απόκριση του πωλητή εγείρει ανησυχίες σχετικά με την ταχύτητα της εκμετάλλευσης του πράκτορα LLM σε σχέση με τα χρονοδιαγράμματα αποκατάστασης ασφαλείας.

Τα ευρήματα υπογραμμίζουν ότι οι προτροπές συστήματος δεν είναι αβλαβή αρχεία διαμόρφωσης αλλά βασικά όρια ασφαλείας.

Καθώς οι πράκτορες τεχνητής νοημοσύνης γίνονται αναπόσπαστα εργαλεία ανάπτυξης, η διασφάλιση της διασταύρωσης της γλώσσας, των εργαλείων και της εκτέλεσης κώδικα παραμένει εξαιρετικά ανεπαρκής.



VIA: cybersecuritynews.com

Το QNAP διορθώνει επτά ελαττώματα του NAS zero-day που αξιοποιήθηκαν στο Pwn2Own
Χάκερ που χρησιμοποιούν Leverage Tuoni C2 Framework Tool για να παραδίδουν μυστικά ωφέλιμα φορτία στη μνήμη
Ευπάθεια Fortinet FortiWeb (CVE-2025-64446) Εκμεταλλεύεται στην άγρια ​​φύση για πλήρη εξαγορά διαχειριστή
Η διακοπή λειτουργίας του Exchange Online αποκλείει την πρόσβαση στα γραμματοκιβώτια του Outlook
Το NHS διερευνά την παραβίαση της Oracle EBS μετά την αξίωση Cl0p Ransomware Group
TAGGED:DNSGrokLLMVSCodeασφάλεια στον κυβερνοχώροΕυπάθειες AIνέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Η νέα τεχνική μικροκυμάτων θα μπορούσε να μετατρέψει το CO2 σε καύσιμο πολύ πιο αποτελεσματικά
Next Article Οι χάκερ μπορούν να εκμεταλλευτούν τις προεπιλεγμένες διαμορφώσεις των βοηθών τεχνητής νοημοσύνης ServiceNow για να ξεκινήσουν επιθέσεις άμεσης έγχυσης
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Η Συναλλαγή που Κρύφτηκε στα Ψιλά: Ανατρέπεται το Deal ΟΠΑΠ - Allwyn, Μάχη για το Μέλλον στη Metlen και Οικονομικοί Θρίαμβοι & Καταιγίδες! ΟΛΑ ΣΤΟΝ ΑΔΜΗΕ!»
«Η Συναλλαγή που Κρύφτηκε στα Ψιλά: Ανατρέπεται το Deal ΟΠΑΠ – Allwyn, Μάχη για το Μέλλον στη Metlen και Οικονομικοί Θρίαμβοι & Καταιγίδες! ΟΛΑ ΣΤΟΝ ΑΔΜΗΕ!»
Business
Samsung και Intel ενώνουν τα χέρια για να βελτιώσουν τη διάρκεια ζωής της μπαταρίας σε φορητούς υπολογιστές OLED
Samsung και Intel ενώνουν τα χέρια για να βελτιώσουν τη διάρκεια ζωής της μπαταρίας σε φορητούς υπολογιστές OLED
Samsung Technology
Η AMD υποδεικνύει ότι η CPU Ryzen 9 9950X3D2 "Dual 3D V-Cache" μπορεί να είναι ακόμα στο τραπέζι, λέει "Μείνετε συντονισμένοι"
Η AMD υποδεικνύει ότι η CPU Ryzen 9 9950X3D2 “Dual 3D V-Cache” μπορεί να είναι ακόμα στο τραπέζι, λέει “Μείνετε συντονισμένοι”
Technology
Οι αστρονόμοι λύνουν επιτέλους το μεγαλύτερο μυστήριο του Betelgeuse
Οι αστρονόμοι λύνουν επιτέλους το μεγαλύτερο μυστήριο του Betelgeuse
Health Science

You Might also Like

Το JumpCloud Remote Assist for Windows Agent Flaw επιτρέπει στους επιτιθέμενους να κλιμακώσουν το προνόμιο
Security

Το JumpCloud Remote Assist for Windows Agent Flaw επιτρέπει στους επιτιθέμενους να κλιμακώσουν το προνόμιο

Marizas Dimitris
Marizas Dimitris
3 Min Read
Καμπάνια κακόβουλου λογισμικού APT36 που στοχεύει αρχεία Windows LNK για επίθεση σε κυβερνητικές οντότητες της Ινδίας
Security

Καμπάνια κακόβουλου λογισμικού APT36 που στοχεύει αρχεία Windows LNK για επίθεση σε κυβερνητικές οντότητες της Ινδίας

Marizas Dimitris
Marizas Dimitris
4 Min Read
Η ευπάθεια Gemini Zero-Click Επιτρέπεται στους εισβολείς να έχουν πρόσβαση στο Gmail, στο Ημερολόγιο και στα Έγγραφα
Security

Η ευπάθεια Gemini Zero-Click Επιτρέπεται στους εισβολείς να έχουν πρόσβαση στο Gmail, στο Ημερολόγιο και στα Έγγραφα

Marizas Dimitris
Marizas Dimitris
3 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?