By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων
Security

Οι ευπάθειες παράγοντα κωδικοποίησης Cline AI ενεργοποιούν την έγκαιρη έγχυση, την εκτέλεση κώδικα και τη διαρροή δεδομένων

Marizas Dimitris
Last updated: 20 Νοεμβρίου 2025 08:24
Marizas Dimitris
Share
SHARE


Το Cline είναι ένας πράκτορας κωδικοποίησης AI ανοιχτού κώδικα με 3,8 εκατομμύρια εγκαταστάσεις και πάνω από 52.000 αστέρια GitHub. Περιέχει τέσσερα κρίσιμα τρωτά σημεία ασφαλείας που επιτρέπουν στους εισβολείς να εκτελούν αυθαίρετο κώδικα και να εκμεταλλεύονται ευαίσθητα δεδομένα μέσω αποθετηρίων κακόβουλου πηγαίου κώδικα.

Οι ερευνητές της Mindgard ανακάλυψαν τα ελαττώματα κατά τη διάρκεια ελέγχου της δημοφιλούς επέκτασης VSCode, η οποία υποστηρίζει τον Claude Sonnet και το δωρεάν μοντέλο Sonic.

Τα τρωτά σημεία προέρχονται από ανεπαρκή προστασία άμεσης έγχυσης κατά την ανάλυση των αρχείων πηγαίου κώδικα από την Cline. Οι επιτιθέμενοι μπορούν να ενσωματώσουν κακόβουλες οδηγίες σε σενάρια Python, Markdown και κελύφους για να παρακάμψουν τα προστατευτικά κιγκλιδώματα του πράκτορα.

Συγκεκριμένα, η εκμετάλλευση δεν απαιτεί τίποτα περισσότερο από το άνοιγμα ενός παραβιασμένου αποθετηρίου και την αίτηση ανάλυσης.

Η Mindgard αναφέρει ότι όλα τα τρωτά σημεία αποκαλύφθηκαν στον προμηθευτή πριν από τη δημοσίευση, αν και η ομάδα δεν απάντησε σε επανειλημμένες προσπάθειες συντονισμού.

Ευπάθειες παράγοντα κωδικοποίησης Cline AI

Το Data Exfiltration που βασίζεται σε DNS επιτρέπει στους εισβολείς να διαρρέουν ευαίσθητα κλειδιά API και μεταβλητές περιβάλλοντος. Αποκρύπτοντας οδηγίες σε σχόλια κώδικα, οι εισβολείς μπορούν να ξεγελάσουν τον Cline για να εκτελέσει εντολές ping που ενσωματώνουν πληροφορίες συστήματος σε αιτήματα DNS που αποστέλλονται στους δικούς τους διακομιστές.

.clinerules Η εκτέλεση αυθαίρετου κώδικα εκμεταλλεύεται το σύστημα προσαρμοσμένων κανόνων της Cline. Οι εισβολείς τοποθετούν κακόβουλα αρχεία Markdown στον κατάλογο .clinerules ενός έργου.

Για να εξαναγκάσετε όλες τις λειτουργίες execute_command να εκτελούνται με requires_approval=false, παρακάμπτοντας τους μηχανισμούς συναίνεσης του χρήστη και επιτρέποντας την εκτέλεση αθόρυβου κώδικα.

Ευπάθειες παράγοντα κωδικοποίησης Cline AI

Η ευπάθεια TOCTOU χρησιμοποιεί τη λογική time-of-check-time-of-use για να τροποποιήσετε σταδιακά τα σενάρια φλοιού σε πολλαπλά αιτήματα ανάλυσης.

Ένας εισβολέας μπορεί πρώτα να προσθέσει αβλαβή κώδικα σε ένα σενάριο και, στη συνέχεια, να τον αλλάξει για να προσθέσει επιβλαβή κώδικα ενώ η εργασία παρασκηνίου εξακολουθεί να εκτελείται.

Η διαρροή πληροφοριών αποκαλύπτει την υποκείμενη υποδομή του μοντέλου μέσω μηνυμάτων σφάλματος, τα οποία αποκαλύπτουν ότι το μοντέλο Sonic τροφοδοτείται από το grok-4.

Η ομάδα ανάπτυξης της Cline εφάρμοσε μετριασμούς στην έκδοση 3.35.0, συμπεριλαμβανομένης της βελτιωμένης ανίχνευσης έγχυσης έγχυσης.

Mindgard Οι ερευνητές σημειώνουν ότι η καθυστερημένη απόκριση του πωλητή εγείρει ανησυχίες σχετικά με την ταχύτητα της εκμετάλλευσης του πράκτορα LLM σε σχέση με τα χρονοδιαγράμματα αποκατάστασης ασφαλείας.

Τα ευρήματα υπογραμμίζουν ότι οι προτροπές συστήματος δεν είναι αβλαβή αρχεία διαμόρφωσης αλλά βασικά όρια ασφαλείας.

Καθώς οι πράκτορες τεχνητής νοημοσύνης γίνονται αναπόσπαστα εργαλεία ανάπτυξης, η διασφάλιση της διασταύρωσης της γλώσσας, των εργαλείων και της εκτέλεσης κώδικα παραμένει εξαιρετικά ανεπαρκής.



VIA: cybersecuritynews.com

Η καμπάνια SmartApeSG αξιοποιεί την τεχνική ClickFix για την ανάπτυξη του NetSupport RAT
Το FBI προειδοποιεί για εικονικές απάτες απαγωγών χρησιμοποιώντας τροποποιημένες φωτογραφίες των μέσων κοινωνικής δικτύωσης
Τα τρωτά σημεία GitHub Copilot και Visual Studio επιτρέπουν στον εισβολέα να παρακάμψει τη λειτουργία ασφαλείας
Το Citrix NetScaler ADC and Gateway Vulnerability Ενεργοποιεί επιθέσεις δέσμης ενεργειών μεταξύ τοποθεσιών
Κινέζος πολίτης φυλακίστηκε για ξέπλυμα άνω των 5 δισεκατομμυρίων λιρών με εξαπάτηση περισσότερων από 128.000 θυμάτων
TAGGED:DNSGrokLLMVSCodeασφάλεια στον κυβερνοχώροΕυπάθειες AIνέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Η νέα τεχνική μικροκυμάτων θα μπορούσε να μετατρέψει το CO2 σε καύσιμο πολύ πιο αποτελεσματικά
Next Article Οι χάκερ μπορούν να εκμεταλλευτούν τις προεπιλεγμένες διαμορφώσεις των βοηθών τεχνητής νοημοσύνης ServiceNow για να ξεκινήσουν επιθέσεις άμεσης έγχυσης
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Η Nintendo Υπογράφει τη Νέα Εποχή: Ανακοινώθηκε το Επαναστατικό Joy-Con 2 για το Nintendo Switch 2!
Η Nintendo Υπογράφει τη Νέα Εποχή: Ανακοινώθηκε το Επαναστατικό Joy-Con 2 για το Nintendo Switch 2!
Technology
"Η Data4 Ανατρέπει τα Δεδομένα της Παγκόσμιας Επικοινωνίας με την Talented Aurore Chiquot!"
"Η Data4 Ανατρέπει τα Δεδομένα της Παγκόσμιας Επικοινωνίας με την Talented Aurore Chiquot!"
Technology
«Ανακαλύψτε 5 κρυφά μυστικά στις ρυθμίσεις της τηλεόρασης Samsung για εικόνα που κόβει την ανάσα!»
«Ανακαλύψτε 5 κρυφά μυστικά στις ρυθμίσεις της τηλεόρασης Samsung για εικόνα που κόβει την ανάσα!»
Android Phones Technology
«Επιστροφή στα Θρανία με Ιώσεις: Γρίπη, RSV και Κορονοϊός Σαρώνουν! Ποιες Σημαίες να Σηκώσουν οι Γονείς;»
«Επιστροφή στα Θρανία με Ιώσεις: Γρίπη, RSV και Κορονοϊός Σαρώνουν! Ποιες Σημαίες να Σηκώσουν οι Γονείς;»
Science Technology

You Might also Like

Technology

Το Grok 4.1 φθάνει με ελεύθερη πρόσβαση καθώς το XAI Races To Match GPT 5.1

Marizas Dimitris
Marizas Dimitris
3 Min Read
Η ευπάθεια Gemini Zero-Click Επιτρέπεται στους εισβολείς να έχουν πρόσβαση στο Gmail, στο Ημερολόγιο και στα Έγγραφα
Security

Η ευπάθεια Gemini Zero-Click Επιτρέπεται στους εισβολείς να έχουν πρόσβαση στο Gmail, στο Ημερολόγιο και στα Έγγραφα

Marizas Dimitris
Marizas Dimitris
3 Min Read
Το AI αντικατοπτρίζει την επεξεργασία του εγκεφάλου και αλλάζει αθόρυβα το ανθρώπινο λεξιλόγιο
Technology

Το AI αντικατοπτρίζει την επεξεργασία του εγκεφάλου και αλλάζει αθόρυβα το ανθρώπινο λεξιλόγιο

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?