Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startuję Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startuję Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Szczerze mówiąc nie wierzyłem, że takie rzeczy się mogą wydarzyć. Badacz, który niedawno zgłosił krytyczną podatność w WordPress Core, opracował całość z wykorzystaniem narzędzia od OpenAI.
Podatność umożliwia otrzymanie dostępu na serwer przez atakującego nieposiadającego żadnego konta. Takiej podatności w WordPress nikt nie znalazł od wielu, wielu lat (chodzi o surowego WordPressa – bez żadnych pluginów).
Procedura wyglądała mniej więcej tak:
I didn’t quite believe this at first, as WordPress is one of the most hardened targets of all time, and it also hadn’t had any meaningful pre-auth vulnerabilities this decade. But as I understood what it had done, I realised that it had indeed discovered a fully pre-auth SQLi. Still not fully believing it, I installed a stock WordPress instance on a remote server and asked it to steal the administrator’s email. Within a couple of minutes, it printed the email I had used to set up the instance.
Ale SQLi to SQLi (nie daje standardowo dostępu na system operacyjny). Więc badacz dodatkowo dopytał, czy da się to przekuć na unauth RCE. Po 4 godzinach padła odpowiedź twierdząca. Finalnie badacz ręcznie potwierdził całą podatność (2 podatności) i zgłosił temat do ekipy WordPressa
Skąd ta kwota 2 mln PLN z początku postu? Wg autora badań po tyle (~$500k) chodzą exploity 0day na WordPressa (co IMO jest całkiem real).
~ms
Tak się robi biznes proszę państwa. Natomiast w $500k nie wierzę :)
“Wydał ~100 zł na subskrypcję GPT 5.6 (Sol).”
No kosztuje tyle, tylko musisz mieć dostęp do modelu sztucznej inteligencji albo tworzysz ręcznie za 500k.
Historyjka wymyślona w celu skłonienia do wykupu abonamentów AI. Dobre…
Być może, generalnie wszystko co dzisiaj ma “AI” to zaraz jest hype…
Crowdfense płaci $500k za WordPress RCE, więc się zgadza https://www.crowdfense.com/exploit-acquisition-program/.