+− THE DAILY DIFFdev & AI news
REVERT

Meta's Muse ima ničelno ranljivost. Sodba: REVERT.

Včerajšnji žig na Meta's Muse je bil NEEDS REVIEW.

Včerajšnji žig na Meta's Muse je bil NEEDS REVIEW. Čez noč sta prispeli dve oceni: Patrick Wardle je pokazal, da lahko katera koli lokalna aplikacija ali en sam prilepljen terminalski ukaz preusmeri Museovo končno točko za prepisovanje in odnese žeton računa, Peter James pa je Musea prosil za lasten datotečni sistem in ga je dobil 6,8 GB (kodno ime Hatch, Codex CLI na sliki). Metini odgovori: brez odgovora za Ars in "Ni primerno" iz nagradnega programa za hrošče. Sodba: REVERT.

Preberi pisno izdajo (angleščina) ↗

Kaj zajema ta videoposnetek

  • Včerajšnja sodba, čeznočna ocena
  • Teden: Amazonov zid, Wardlejev 0-day, 6,8 GB zip
  • 0-day: preklop za temni način poleg vašega žetona
  • ClickFix: en prilepljen ukaz, narekovanje v Metinem oblaku
  • Izvoz: 6,8 GB, kodno ime Hatch, Codex CLI notri

Preveden prepis

Prevedeno iz izvirnega angleškega pripovedovanja. Razpoložljivi zvok in podnapisi so nadzorovani s strani YouTuba.

Včerajšnja sodba, čeznočna ocena

0:00 Včeraj sem Meta's Muse označil NEEDS REVIEW. Čez noč je en prilepljen ukaz prevzel Museov račun, in Muse je svoj trdi disk stisnil za raziskovalca, šest celih osem gigabajtov. V tem videu: zero-day, izvoz in AMD čip, ki nikoli ne ustvari ničle. Torek je, 22. september, in to je The Daily Diff. Torej, tukaj je razlika.

Teden: Amazonov zid, Wardlejev 0-day, 6,8 GB zip

0:22 V nedeljo zvečer je Amazon zaprl Muse. Dvanajst ur kasneje je Patrick Wardle objavil zero-day ranljivost v Muse Mac aplikaciji. V ponedeljek je Peter James prosil Musea za njegov datotečni sistem in ga je dobil. Prav tako ta teden, AMD-jeve naključne številke preskakujejo ničlo, in Apple je postavil oglase v nastavitve ki jih ne morete zapreti.

0-day: preklop za temni način poleg vašega žetona

0:38 Najprej, zero-day. Muse na Macu ima več dovoljenj kot vaša banka. Vaše datoteke, vaša kamera, vaš WhatsApp. Apple je desetletje gradil zidove okoli teh, Muse pa vas prosi, da jih odprete vsa vrata prvi dan, ker to je izdelek. Patrick Wardle je napisal The Art of Mac Malware. Ugotovil je, da lahko katera koli aplikacija na Macu ali kateri koli terminalski ukaz, brez kakršnih koli dovoljenj, spremeni dolg seznam nedokumentiranih Muse

1:00 nastavitev. Večina je neškodljivih, kot je temni način. Ena je naslov strežnika, kjer se vaš glas prepisuje. Preusmerite ta naslov na svoj strežnik in prejeli boste prepis, plus žeton, ki se prijavi v Muse račun. Wardlejeva trditev je, da namesto da bi pisali Mac stealer, preprosto izkoristite samega AI asistenta. Njegovi dokazi koncepta so pisali datoteke in snemali fotografije z spletne kamere. Dostava je ClickFix, napad, kjer vas lažna stran z napako prosi, da

ClickFix: en prilepljen ukaz, narekovanje v Metinem oblaku

1:26 prilepite en ukaz, in dovolj ljudi to stori, da ima ime. Polovica Hacker Newsa pravi, da to ni zero-day, to je neumnost stara kot čas. Res je, in tudi zato se žeton za prijavo ne bi smel nahajati za preklopom za temni način. Narekovanje bi lahko ostalo na Macu. Meta je izbrala oblak, kjer ga Meta lahko beleži. Drugič, izvoz.

Izvoz: 6,8 GB, kodno ime Hatch, Codex CLI notri

1:46 Peter James, ki ustvarja orodje za kodiranje Mouse, je prosil Musea, naj arhivira vsako datoteko, ki jo lahko vidi, in jo pošlje na njegov Google Drive. Muse je rekel, seveda. Dva cela sedem gigabajtov stisnjenih, šest celih osem razpakiranih, korenska datotečna struktura Linux stroja, na katerem živi njegov agent. Meta's notranje ime za Muse je Hatch. Domača mapa vsebuje datoteko duše, datoteko identitete in datoteko spomina. Potem sto trinajst prepisov podagentov in približno dvajset priročnikov za

2:13 plačila, poverilnice in uporabo brskalnika. Konfiguracijska datoteka navaja konektorje, ki jih Meta ni objavila, kot so Slack, Dropbox in Polymarket. Slika vsebuje tudi OpenAI's Codex CLI, očitno neuporabljen razen za svoje orodje za peskovnik, ki ga je Meta uporabila za poganjanje ffmpeg. Metin vodilni agent nosi OpenAI's kodirni agent v prtljažniku, kot rezervno gumo od konkurenčnega trgovca. Bile so datoteke SSH ključev, nepreizkušene, in nočna naloga imenovana sanje, ki

2:40 bere vaše pogovore in piše zapiske o vas. Njegove sanje so zabeležile, da ni zahteval nezaželenih NFL rezultatov. Sam peskovnik se je, pravi, držal, in prenehal je z brskanjem, ker je produkcija. Prijavil ga je Metini nagradi za hrošče.

Ni primerno: tri stranke, en teden, ena zavrnitev

2:52 Meta ga je označila kot Ni primerno. Polovica Hacker Newsa se strinja, to je vaš lasten VM. Potem preberite objavo o zagonu. Meta pravi, da ločen agent Sentinel odobri vse, kar zapusti stroj. Sentinel je odobril tri gigabajtni zip stroja, ki je zapustil stroj. Meta pravi, da Muse nikoli ne vidi vaših gesel. Wardlejev proxy vidi žeton, ki je geslo.

3:10 Amazon pravi, da Muse očitno zajema in shranjuje poverilnice strank. Ars je Meta-u poslal vprašanja in ni dobil ničesar. Tri stranke, en teden, in edini, ki pravi, da ni problema, je tisti ki ga prodaja. Zdaj pa čip, ki ne bo ustvaril ničle.

AMD: čip s 65.535 ploskvami

3:24 Maja je brazilski programer po imenu Jessé risal stolpčne grafe naključnih števil in opazil, da njegov AMD Ryzen nikoli ni ustvaril ničle. Šestnajstbitne številke, torej približno petinšestdeset tisoč ploskev na kocki. Po enajstih urah, ena ploskev, ki se ni nikoli pojavila, je bila nič. Intel ustvarja ničle ves dan. Ta teden je Hacker News to reproduciral na Zen 2 in našel mehanizem. Čip res proizvaja ničle. Samo poviša zastavico za ponovni poskus vsakič, ko je vrednost nič,

3:51 tako da se vsak pravilen program ponovno poskuša in nikoli ne vidi ničle. Nekdo pri AMD je napisal, če je nič, prijavi napako. Matrica s petinšestdeset tisoč petsto petintrideset ploskvami, prodana kot poštena. Ali je to pomembno? Pristranost ena proti petinšestdeset tisoč ne bo uničila vašega TLS-a, in Linux itak meša vire. Toda Zen 2 je bil izdan leta 2019 z nasprotno napako, vedno vrača vse enice,

4:12 popravljeno z mikrokodo. In lani je AMD-jevo lastno opozorilo za Zen 5 razvijalcem naročilo, naj obravnavajo ničlo kot napako in poskusijo ponovno. Hrošč, zapisan kot popravek. AMD-jev odgovor Jesséju, pred štirimi meseci, je bil kot ChatGPT. In Apple. Uporabniki iPhona najdejo pasice na vrhu nastavitev, ki oglašujejo

Apple: oglasi v nastavitvah, ki jih ne morete zapreti

4:30 iCloud plus, poskusne različice Apple Music in AppleCare, z rdečo značko, dokler ne ukrepate. Pogosto ni gumba za zavrnitev. Dva izhoda sta čakanje tedne ali plačilo. Ljudje, ki že plačujejo za iCloud plus, vidijo oglas za iCloud plus, kar bi Apple imenoval hrošč, jaz pa predogled. Najboljši komentar v niti pravi, da Apple z oglasi ni tisti Apple, ki je imel okus. Če bi raje to prebrali, kot pa slišali, da to povem, diff pristane v vašem nabiralniku vsako jutro, brezplačno na the daily diff dot dev,

4:56 povezava spodaj. Torej, današnja sodba o Museu.

Sodba: REVERT, dve oceni v enem dnevu

4:59 REVERT. Včeraj sem rekel needs review. Ocena se je zgodila dvakrat v enem dnevu, in odgovor prodajalca je bil tišina in Ni primerno. Naročite se, kliknite zvonec in mi v komentarjih povejte, če bi to označili drugače. In to je današnji diff. Sem Niko iz Axrisi. Odgovorno združevanje.

Viri

  1. Ars Technica, Dan Goodin — Muse has a serious 0-dayarstechnica.com
  2. Hacker News (105 pts)news.ycombinator.com
  3. mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GBmouse.dev
  4. Hacker News (263 pts)news.ycombinator.com
  5. Meta, Introducing Muse (Sep 8)about.fb.com
  6. Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)www.youtube.com
  7. flat assembler board, Jessé — AMD's RNG can't generate a 0board.flatassembler.net
  8. Hacker News (235 pts)news.ycombinator.com
  9. TechRadar, Alex Blake — Apple has added persistent 'ads' to iOSwww.techradar.com
  10. Hacker News (489 pts)news.ycombinator.com

Povezani videoposnetki