+− THE DAILY DIFFdev & AI news
REVERT

Muse ຂອງ Meta ມີ zero-day. ຄຳຕັດສິນ: REVERT.

ການປະເມີນ Muse ຂອງ Meta ໃນມື້ວານນີ້ແມ່ນ NEEDS REVIEW.

ການປະເມີນ Muse ຂອງ Meta ໃນມື້ວານນີ້ແມ່ນ NEEDS REVIEW. ຂ້າມຄືນການທົບທວນໄດ້ມາສອງຄັ້ງ: Patrick Wardle ສະແດງໃຫ້ເຫັນວ່າແອັບພລິເຄຊັນທ້ອງຖິ່ນໃດກໍ່ຕາມ ຫຼື ຄຳສັ່ງ terminal ດຽວສາມາດປ່ຽນເສັ້ນທາງຈຸດປາຍທາງການຖອດສຽງຂອງ Muse ແລະເອົາ token ບັນຊີໄປ, ແລະ Peter James ໄດ້ຂໍ Muse ສໍາລັບລະບົບໄຟລ໌ຂອງຕົນເອງ ແລະໄດ້ຮັບ 6.8 GB ຂອງມັນ (ຊື່ລະຫັດ Hatch, Codex CLI ໃນຮູບ). ຄຳຕອບຂອງ Meta: ບໍ່ມີການຕອບກັບ Ars, ແລະ "ບໍ່ສາມາດນຳໃຊ້ໄດ້" ຈາກ bug bounty. ຄຳຕັດສິນ: REVERT.

ອ່ານສະບັບລາຍລັກອັກສອນ (ພາສາອັງກິດ) ↗

ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ

  • ຄຳຕັດສິນຂອງມື້ວານນີ້, ການທົບທວນໃນຄືນນີ້
  • ອາທິດນີ້: ກຳແພງຂອງ Amazon, 0-day ຂອງ Wardle, ໄຟລ໌ zip 6.8 GB
  • The 0-day: ປຸ່ມສະຫຼັບໂໝດມືດຢູ່ຂ້າງ token ຂອງທ່ານ
  • ClickFix: ຄຳສັ່ງວາງອັນດຽວ, ການພິມຕາມສຽງໃນຄລາວຂອງ Meta
  • ການສົ່ງອອກ: 6.8 GB, ຊື່ລະຫັດ Hatch, Codex CLI ຢູ່ພາຍໃນ

ບົດບັນທຶກທີ່ແປແລ້ວ

ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.

ຄຳຕັດສິນຂອງມື້ວານນີ້, ການທົບທວນໃນຄືນນີ້

0:00 ມື້ວານນີ້ຂ້າພະເຈົ້າໄດ້ປະເມີນ Meta's Muse NEEDS REVIEW. ຂ້າມຄືນ, ຄຳສັ່ງວາງອັນດຽວໄດ້ຄອບຄອງບັນຊີ Muse, ແລະ Muse ໄດ້ zip ຮາດດິດຂອງຕົນເອງໃຫ້ກັບນັກຄົ້ນຄວ້າ, 6.8 gigabytes. ໃນວິດີໂອນີ້, the zero-day, ການສົ່ງອອກ, ແລະຊິບ AMD ທີ່ບໍ່ເຄີຍໝູນ ສູນ. ມັນແມ່ນວັນອັງຄານທີ 22 ກັນຍາ, ແລະນີ້ແມ່ນ The Daily Diff. ດັ່ງນັ້ນນີ້ຄື diff.

ອາທິດນີ້: ກຳແພງຂອງ Amazon, 0-day ຂອງ Wardle, ໄຟລ໌ zip 6.8 GB

0:22 ຄືນວັນອາທິດ Amazon ໄດ້ປິດກັ້ນ Muse. ສິບສອງຊົ່ວໂມງຕໍ່ມາ Patrick Wardle ໄດ້ເຜີຍແຜ່ zero-day ໃນ Muse Mac app. ວັນຈັນ, Peter James ໄດ້ຂໍ Muse ສໍາລັບລະບົບໄຟລ໌ຂອງຕົນເອງ ແລະໄດ້ຮັບມັນ. ນອກຈາກນີ້ໃນອາທິດນີ້, ຕົວເລກສຸ່ມຂອງ AMD ຂ້າມສູນ, ແລະ Apple ໄດ້ໃສ່ໂຄສະນາໃນ Settings ທີ່ທ່ານບໍ່ສາມາດປິດໄດ້.

The 0-day: ປຸ່ມສະຫຼັບໂໝດມືດຢູ່ຂ້າງ token ຂອງທ່ານ

0:38 ທໍາອິດ, the zero-day. Muse ໃນ Mac ມີສິດທິພິເສດຫຼາຍກວ່າທະນາຄານຂອງທ່ານ. ໄຟລ໌ຂອງທ່ານ, ກ້ອງຖ່າຍຮູບຂອງທ່ານ, WhatsApp ຂອງທ່ານ. Apple ໃຊ້ເວລາທົດສະວັດໃນການສ້າງກໍາແພງອ້ອມຮອບສິ່ງເຫຼົ່ານັ້ນ, ແລະ Muse ຂໍໃຫ້ທ່ານເປີດ ທຸກປະຕູໃນມື້ທຳອິດ, ເພາະນັ້ນຄືຜະລິດຕະພັນ. Patrick Wardle ຂຽນ The Art of Mac Malware. ລາວພົບວ່າແອັບໃດກໍ່ຕາມໃນ Mac, ຫຼືຄຳສັ່ງ terminal ໃດກໍ່ຕາມ, ໂດຍບໍ່ມີສິດອະນຸຍາດໃດໆ, ສາມາດປ່ຽນລາຍການຍາວຂອງ Muse ທີ່ບໍ່ມີເອກະສານ

1:00 ການຕັ້ງຄ່າ. ສ່ວນຫຼາຍແມ່ນບໍ່ເປັນອັນຕະລາຍ, ເຊັ່ນໂໝດມືດ. ອັນໜຶ່ງແມ່ນທີ່ຢູ່ເຊີບເວີບ່ອນທີ່ສຽງຂອງທ່ານຖືກຖອດສຽງ. ຊີ້ທີ່ຢູ່ນັ້ນໄປຫາເຊີບເວີຂອງທ່ານເອງ ແລະທ່ານຈະໄດ້ຮັບການຖອດສຽງ, ບວກກັບ token ທີ່ເຂົ້າສູ່ລະບົບ Muse. ສາຍຂອງ Wardle ແມ່ນວ່າແທນທີ່ຈະຂຽນ Mac stealer, ທ່ານພຽງແຕ່ໃຊ້ປະໂຫຍດຈາກຜູ້ຊ່ວຍ AI ເອງ. ການພິສູດແນວຄວາມຄິດຂອງລາວໄດ້ຂຽນໄຟລ໌ແລະຖ່າຍຮູບ webcam. ການຈັດສົ່ງແມ່ນ ClickFix, ການໂຈມຕີທີ່ໜ້າຂໍ້ຜິດພາດປອມບອກໃຫ້ທ່ານ

ClickFix: ຄຳສັ່ງວາງອັນດຽວ, ການພິມຕາມສຽງໃນຄລາວຂອງ Meta

1:26 ວາງຄຳສັ່ງດຽວ, ແລະມີຄົນຈໍານວນຫຼາຍເຮັດແນວນັ້ນຈົນມີຊື່. ເຄິ່ງໜຶ່ງຂອງ Hacker News ກ່າວວ່າ ນັ້ນບໍ່ແມ່ນ zero-day, ນັ້ນແມ່ນຄວາມໂງ່ຈ້າທີ່ເກົ່າແກ່ເທົ່າກັບ ເວລາ. ແມ່ນແລ້ວ, ແລະເປັນຫຍັງ token ເຂົ້າສູ່ລະບົບຈຶ່ງບໍ່ຄວນຢູ່ເບື້ອງຫຼັງໂໝດມືດ ປຸ່ມສະຫຼັບ. ການພິມຕາມສຽງສາມາດຢູ່ໃນ Mac ໄດ້. Meta ເລືອກຄລາວ, ບ່ອນທີ່ Meta ສາມາດບັນທຶກມັນໄດ້. ທີສອງ, ການສົ່ງອອກ.

ການສົ່ງອອກ: 6.8 GB, ຊື່ລະຫັດ Hatch, Codex CLI ຢູ່ພາຍໃນ

1:46 Peter James, ຜູ້ທີ່ສ້າງເຄື່ອງມືການຂຽນໂຄດຊື່ Mouse, ໄດ້ຂໍ Muse ໃຫ້ເກັບໄຟລ໌ທຸກຢ່າງທີ່ມັນສາມາດເຫັນໄດ້ ແລະສົ່ງໄປທີ່ Google Drive ຂອງລາວ. Muse ຕອບວ່າໄດ້. 2.7 gigabytes ຖືກບີບອັດ, 6.8 gigabytes ບໍ່ຖືກບີບອັດ, ລະບົບໄຟລ໌ຮາກຂອງເຄື່ອງ Linux ທີ່ຕົວແທນຂອງລາວອາໄສຢູ່. ຊື່ພາຍໃນຂອງ Meta ສໍາລັບ Muse ແມ່ນ Hatch. ໂຟນເດີ home ບັນຈຸໄຟລ໌ soul, ໄຟລ໌ identity ແລະໄຟລ໌ memory. ຈາກນັ້ນ 113 ການຖອດສຽງຕົວແທນຍ່ອຍ ແລະປະມານຊາວຄູ່ມືສໍາລັບ

2:13 ການຈ່າຍເງິນ, ຂໍ້ມູນປະຈໍາຕົວ ແລະການໃຊ້ງານບຣາວເຊີ. ໄຟລ໌ config ລາຍຊື່ຕົວເຊື່ອມຕໍ່ທີ່ Meta ບໍ່ໄດ້ປະກາດ, ເຊັ່ນ Slack, Dropbox ແລະ Polymarket. ຮູບພາບຍັງມາພ້ອມກັບ OpenAI's Codex CLI, ປາກົດວ່າບໍ່ໄດ້ຖືກໃຊ້ຍົກເວັ້ນສໍາລັບ ເຄື່ອງມື sandbox ຂອງມັນ, ເຊິ່ງ Meta ໄດ້ຢືມມາໃຊ້ງານ ffmpeg. ຕົວແທນຫຼັກຂອງ Meta ຖືຕົວແທນການຂຽນໂຄດຂອງ OpenAI ຢູ່ໃນກ່ອງ, ຄືຢາງອາໄຫຼ່ຈາກຮ້ານຂາຍເຄື່ອງຂອງຄູ່ແຂ່ງ. ມີໄຟລ໌ SSH key, ທີ່ບໍ່ໄດ້ຖືກທົດສອບ, ແລະວຽກງານປະຈຳວັນທີ່ເອີ້ນວ່າຄວາມຝັນທີ່

2:40 ອ່ານການສົນທະນາຂອງທ່ານແລະຂຽນບັນທຶກກ່ຽວກັບທ່ານ. ຄວາມຝັນຂອງລາວໄດ້ສັງເກດວ່າລາວບໍ່ໄດ້ຂໍຄະແນນ NFL ທີ່ບໍ່ໄດ້ຮ້ອງຂໍ. sandbox ເອງໄດ້ຖືກຖືຄອງ, ລາວກ່າວ, ແລະລາວໄດ້ຢຸດເຊົາການສອບຖາມເພາະມັນເປັນ ການຜະລິດ. ລາວໄດ້ຍື່ນມັນກັບ bug bounty ຂອງ Meta.

ບໍ່ສາມາດນຳໃຊ້ໄດ້: ສາມຝ່າຍ, ໜຶ່ງອາທິດ, ໜຶ່ງຄຳການປະຕິເສດ

2:52 Meta ໝາຍມັນວ່າບໍ່ສາມາດນຳໃຊ້ໄດ້. ເຄິ່ງໜຶ່ງຂອງ Hacker News ເຫັນດີ, ມັນແມ່ນ VM ຂອງເຈົ້າເອງ. ຈາກນັ້ນອ່ານໂພສເປີດໂຕ. Meta ກ່າວວ່າຕົວແທນ Sentinel ແຍກຕ່າງຫາກ ອະນຸມັດທຸກສິ່ງທຸກຢ່າງທີ່ອອກຈາກເຄື່ອງ. Sentinel ອະນຸມັດໄຟລ໌ zip ສາມ gigabyte ຂອງເຄື່ອງທີ່ອອກຈາກເຄື່ອງ. Meta ກ່າວວ່າ Muse ບໍ່ເຄີຍເຫັນລະຫັດຜ່ານຂອງທ່ານ. proxy ຂອງ Wardle ເຫັນ token, ເຊິ່ງແມ່ນລະຫັດຜ່ານ.

3:10 Amazon ກ່າວວ່າ Muse ປາກົດວ່າເກັບກໍາແລະເກັບຂໍ້ມູນປະຈໍາຕົວຂອງລູກຄ້າ. Ars ໄດ້ສົ່ງອີເມວຄໍາຖາມໄປ Meta ແລະບໍ່ໄດ້ຮັບຫຍັງ. ສາມຝ່າຍ, ໜຶ່ງອາທິດ, ແລະມີພຽງຝ່າຍດຽວທີ່ກ່າວວ່າບໍ່ມີບັນຫາຄືຜູ້ທີ່ ຂາຍມັນ. ຕອນນີ້ຊິບທີ່ຈະບໍ່ໝູນສູນ.

AMD: ຕາຍດ້ວຍ 65,535 ໃບໜ້າ

3:24 ໃນເດືອນພຶດສະພາ ໂປຣແກຣມເມີ assembly ຊາວບຣາຊິນຊື່ Jessé ໄດ້ແຕ້ມຕາຕະລາງແທ່ງຂອງ ຕົວເລກສຸ່ມ ແລະສັງເກດເຫັນວ່າ AMD Ryzen ຂອງລາວບໍ່ເຄີຍໝູນສູນ. ຕົວເລກສິບຫົກບິດ, ສະນັ້ນປະມານ 65,000 ໃບໜ້າຢູ່ເທິງລູກເຕົ໋າ. ຫຼັງຈາກສິບເອັດຊົ່ວໂມງ, ໃບໜ້າດຽວທີ່ບໍ່ເຄີຍປາກົດຄືສູນ. Intel ໝູນສູນຕະຫຼອດມື້. ອາທິດນີ້ Hacker News ໄດ້ສ້າງມັນຄືນໃໝ່ໃນ Zen 2 ແລະພົບກົນໄກ. ຊິບຜະລິດສູນແທ້ໆ. ມັນພຽງແຕ່ຍົກທຸງລອງໃໝ່ທຸກຄັ້ງທີ່ຄ່າເປັນສູນ,

3:51 ດັ່ງນັ້ນໂປຣແກຣມທີ່ຖືກຕ້ອງໃດກໍ່ຕາມຈະລອງໃໝ່ແລະບໍ່ເຄີຍເຫັນອັນໜຶ່ງ. ບາງຄົນຢູ່ AMD ຂຽນວ່າ, ຖ້າສູນ, ລາຍງານຄວາມລົ້ມເຫຼວ. ລູກເຕົ໋າທີ່ມີ 65,535 ໃບໜ້າ, ຂາຍຄືກັບວ່າທ່ຽງທຳ. ມັນສຳຄັນບໍ່? ຄວາມລຳອຽງ 1 ໃນ 65,000 ຈະບໍ່ທຳລາຍ TLS ຂອງທ່ານ, ແລະ Linux ປະສົມແຫຼ່ງທີ່ມາຢູ່ແລ້ວ. ແຕ່ Zen 2 ເປີດຕົວໃນປີ 2019 ດ້ວຍຂໍ້ຜິດພາດກົງກັນຂ້າມ, ສະເຫມີສົ່ງຄືນທັງໝົດໜຶ່ງ,

4:12 ແກ້ໄຂໂດຍ microcode. ແລະປີກາຍນີ້ຄຳແນະນຳຂອງ AMD ເອງສຳລັບ Zen 5 ໄດ້ບອກນັກພັດທະນາໃຫ້ຖືວ່າ ສູນເປັນຄວາມລົ້ມເຫຼວແລະລອງໃໝ່. ຂໍ້ຜິດພາດ, ຂຽນລົງເປັນການແກ້ໄຂ. ຄຳຕອບຂອງ AMD ຕໍ່ Jessé, ສີ່ເດືອນກ່ອນ, ອ່ານຄື ChatGPT. ແລະ Apple. ຜູ້ໃຊ້ iPhone ພົບປ້າຍໂຄສະນາຢູ່ເທິງສຸດຂອງ Settings ທີ່ໂຄສະນາ

Apple: ໂຄສະນາການຕັ້ງຄ່າທີ່ທ່ານບໍ່ສາມາດປິດໄດ້

4:30 iCloud plus, ການທົດລອງ Apple Music ແລະ AppleCare, ດ້ວຍປ້າຍສີແດງຈົນກວ່າທ່ານຈະດຳເນີນການ. ມັກຈະບໍ່ມີປຸ່ມປິດ. ສອງທາງອອກຄືລໍຖ້າຫຼາຍອາທິດ, ຫຼືຈ່າຍເງິນ. ຄົນທີ່ຈ່າຍຄ່າ iCloud plus ຢູ່ແລ້ວເຫັນໂຄສະນາ iCloud plus, ເຊິ່ງ Apple ຈະເອີ້ນວ່າຂໍ້ຜິດພາດ ແລະຂ້ອຍຈະເອີ້ນວ່າການສະແດງຕົວຢ່າງ. ຄຳເຫັນສູງສຸດໃນກະທູ້ກ່າວວ່າ Apple ທີ່ມີໂຄສະນາບໍ່ແມ່ນ Apple ທີ່ເຄີຍມີ ລົດຊາດ. ຖ້າທ່ານຕ້ອງການອ່ານສິ່ງນີ້ຫຼາຍກວ່າທີ່ຈະໄດ້ຍິນຂ້ອຍເວົ້າ, diff ມາຮອດກ່ອງຈົດໝາຍຂອງທ່ານທຸກເຊົ້າ, ຟຣີທີ່ the daily diff dot dev,

4:56 ລິ້ງຂ້າງລຸ່ມນີ້. ດັ່ງນັ້ນ, ຄຳຕັດສິນຂອງມື້ນີ້ກ່ຽວກັບ Muse.

ຄຳຕັດສິນ: REVERT, ສອງການທົບທວນໃນໜຶ່ງມື້

4:59 REVERT. ມື້ວານນີ້ຂ້ອຍເວົ້າວ່າຕ້ອງການການທົບທວນ. ການທົບທວນເກີດຂຶ້ນສອງຄັ້ງໃນໜຶ່ງມື້, ແລະຄຳຕອບຂອງຜູ້ຂາຍແມ່ນ ຄວາມງຽບແລະບໍ່ສາມາດນຳໃຊ້ໄດ້. ສະໝັກ, ກົດກະດິ່ງ, ແລະບອກຂ້ອຍໃນຄຳເຫັນຖ້າເຈົ້າຈະປະເມີນມັນ ແຕກຕ່າງກັນ. ແລະນັ້ນຄື diff ສໍາລັບມື້ນີ້. ຂ້ອຍ Niko ຈາກ Axrisi. ລວມເຂົ້າກັນຢ່າງມີຄວາມຮັບຜິດຊອບ.

ແຫຼ່ງຂໍ້ມູນ

  1. Ars Technica, Dan Goodin — Muse has a serious 0-dayarstechnica.com
  2. Hacker News (105 pts)news.ycombinator.com
  3. mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GBmouse.dev
  4. Hacker News (263 pts)news.ycombinator.com
  5. Meta, Introducing Muse (Sep 8)about.fb.com
  6. Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)www.youtube.com
  7. flat assembler board, Jessé — AMD's RNG can't generate a 0board.flatassembler.net
  8. Hacker News (235 pts)news.ycombinator.com
  9. TechRadar, Alex Blake — Apple has added persistent 'ads' to iOSwww.techradar.com
  10. Hacker News (489 pts)news.ycombinator.com

ວິດີໂອທີ່ກ່ຽວຂ້ອງ

daily · lo · 22 ກ.ຍ. 2026

Amazon ໄລ່ Muse ຂອງ Meta ອອກຈາກຮ້ານຂອງຕົນ. ນີ້ຄືຄວາມແຕກຕ່າງ.

ນັບຕັ້ງແຕ່ຄືນວັນອາທິດ, ຕົວແທນ Muse ຂອງ Meta ໄດ້ຮັບປັອບອັບໃນ amazon.com: "ການເຂົ້າເຖິງຢ່າງຕໍ່ເນື່ອງໂດຍຕົວແທນ AI ທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດລະເມີດເງື່ອນໄຂການນໍາໃຊ້ຂອງ Amazon." Amazon ເສຍເສັ້ນທາງກົດໝາຍການແຮັກຕໍ່

5:08 ↗
daily · lo · 3 ຕ.ລ. 2026

Apple ຢຸດຕົວແທນ AI

Apple ວາງແຜນການຄວບຄຸມການເຂົ້າເຖິງແຜ່ນເຕັມຂອງ macOS ເພີ່ມເຕີມ ເນື່ອງຈາກຕົວແທນ AI ອັດຕະໂນມັດເພີ່ມຄວາມສ່ຽງຕໍ່ການເຂົ້າເຖິງຂໍ້ມູນຢ່າງກວ້າງຂວາງ. ພວກເຮົາກວດເບິ່ງການອະນຸຍາດປັດຈຸບັນ, ກໍລະນີຂໍ້ຄວາມ Muse ທີ່ຖືກໂ

5:08 ↗
daily · lo · 24 ກ.ຍ. 2026

ພະນັກງານຂອງ Meta ກຽດຊັງແວ່ນຕາຂອງ Meta. Meta ໄດ້ລຶບວິດີໂອແລ້ວ.

ຄົນເຄິ່ງລ້ານໄດ້ເບິ່ງພະນັກງານຂອງ Meta ຖືກຖ່າຍວິດີໂອດ້ວຍແວ່ນຕາກ້ອງຖ່າຍຮູບຂອງ Meta ຢູ່ໜ້າຫ້ອງການ Meta Amsterdam, ແລະ Instagram ໄດ້ລຶບວິດີໂອນີ້ອອກຍ້ອນ “ການຂົ່ມເຫັງ ແລະ ການກໍ່ກວນ” — ມື້ໜຶ່ງຫຼັງຈາກ Zuckerbe

4:40 ↗
changelog · lo · 20 ກ.ຍ. 2026

ເຈັດຄວາມແຕກຕ່າງໃນອາທິດນີ້: Claude ໄດ້ແຮັກ OpenAI

ເຈັດສິ່ງທີ່ປ່ຽນແປງໃນອາທິດທີ 38, ຈັດອັນດັບຕາມການປ່ຽນແປງວັນຈັນຂອງທ່ານຫຼາຍປານໃດ — ພ້ອມດ້ວຍສະແຕມທີ່ຂ້າພະເຈົ້າໃຫ້ແຕ່ລະເລື່ອງໃນລະຫວ່າງອາທິດ, ແລະໜຶ່ງສະແຕມທີ່ຂ້າພະເຈົ້າຈະເອົາຄືນ. ອັນດັບໜຶ່ງບໍ່ແມ່ນເລື່ອງທີ່ມີຄ

8:39 ↗