+− THE DAILY DIFFdev & AI news
REVERT

Meta'nın Muse'unda bir sıfır gün açığı var. Karar: REVERT.

Dün Meta'nın Muse'una verilen damga NEEDS REVIEW idi.

Dün Meta'nın Muse'una verilen damga NEEDS REVIEW idi. Gece boyunca inceleme iki kez geldi: Patrick Wardle, herhangi bir yerel uygulamanın veya yapıştırılmış bir terminal komutunun Muse'un transkripsiyon uç noktasını yönlendirebileceğini ve hesap belirtecini çalabileceğini gösterdi ve Peter James Muse'dan kendi dosya sistemini istedi ve 6,8 GB'ını aldı (kod adı Hatch, resimde Codex CLI). Meta'nın cevapları: Ars'a yanıt yok ve hata ödülünden "Uygulanamaz". Karar: REVERT.

Yazılı sürümü oku (İngilizce) ↗

Bu video neleri kapsar

  • Dünkü karar, gece incelemesi
  • Hafta: Amazon'un duvarı, Wardle'ın 0 günlük açığı, 6,8 GB'lık bir zip
  • 0 günlük açık: belirtecinizin yanında bir koyu mod geçişi
  • ClickFix: tek yapıştırılmış komut, Meta'nın bulutunda dikte
  • Dışa aktarma: 6,8 GB, kod adı Hatch, içinde Codex CLI

Çevrilmiş deşifre

Orijinal İngilizce anlatımdan çevrilmiştir. Mevcut ses ve altyazılar YouTube tarafından kontrol edilir.

Dünkü karar, gece incelemesi

0:00 Dün Meta'nın Muse'una NEEDS REVIEW damgasını vurdum. Gece boyunca, tek bir yapıştırılmış komut bir Muse hesabını ele geçirdi, ve Muse kendi sabit diskini bir araştırmacı için zipledi, altı virgül sekiz gigabayt. Bu videoda, sıfır gün, dışa aktarma ve asla yuvarlanmayan AMD çipi sıfır. Bugün 22 Eylül Salı ve bu The Daily Diff. İşte fark.

Hafta: Amazon'un duvarı, Wardle'ın 0 günlük açığı, 6,8 GB'lık bir zip

0:22 Pazar gecesi Amazon Muse'u engelledi. On iki saat sonra Patrick Wardle, Muse Mac uygulamasında bir sıfır gün açığı yayınladı. Pazartesi, Peter James Muse'dan kendi dosya sistemini istedi ve aldı. Bu hafta ayrıca, AMD'nin rastgele sayıları sıfırı atlıyor ve Apple Ayarlar'a reklamlar koydu kapatılamayan.

0 günlük açık: belirtecinizin yanında bir koyu mod geçişi

0:38 İlk olarak, sıfır gün açığı. Mac'teki Muse'un bankanızdan daha fazla izni var. Dosyalarınız, kameranız, WhatsApp'ınız. Apple, bunların etrafına duvarlar örmek için on yıl harcadı ve Muse sizden açmanızı istiyor birinci günde her kapıyı, çünkü ürün bu. Patrick Wardle The Art of Mac Malware'ı yazdı. Mac'teki herhangi bir uygulamanın veya herhangi bir terminal komutunun, hiçbir izin olmadan, belgelenmemiş uzun bir Muse listesini değiştirebileceğini buldu

1:00 ayarları. Çoğu zararsızdır, koyu mod gibi. Biri, sesinizin yazıya döküldüğü sunucu adresidir. O adresi kendi sunucunuza yönlendirin ve yazıya dökümünü alırsınız, artı Muse hesabına giriş yapan belirteç. Wardle'ın çizgisi, bir Mac çalma yazılımı yazmak yerine, sadece yapay zeka asistanının kendisini kullanırsınız. Konsept kanıtları dosyalar yazdı ve web kamerası fotoğrafları çekti. Teslimat bir ClickFix, sahte bir hata sayfasının size

ClickFix: tek yapıştırılmış komut, Meta'nın bulutunda dikte

1:26 tek bir komutu yapıştırmanızı söylediği ve yeterince insanın bunu yaptığı bir saldırı türüdür. Hacker News'un yarısı bunun bir sıfır gün açığı olmadığını, zaman kadar eski bir aptallık olduğunu söylüyor. Doğru, ve aynı zamanda bir giriş belirtecinin neden bir koyu modun arkasında yaşamaması gerektiği geçiş. Dikte Mac'te kalabilirdi. Meta, Meta'nın kaydedebileceği bulutu seçti. İkinci olarak, dışa aktarma.

Dışa aktarma: 6,8 GB, kod adı Hatch, içinde Codex CLI

1:46 Mouse adında bir kodlama aracı yapan Peter James, Muse'dan görebildiği her dosyayı arşivlemesini ve kendi Google Drive'ına göndermesini istedi. Muse kabul etti. İki nokta yedi gigabayt sıkıştırılmış, altı nokta sekiz açılmış, ajanının yaşadığı Linux makinesinin kök dosya sistemi. Meta'nın Muse için dahili adı Hatch. Ana klasör bir ruh dosyası, bir kimlik dosyası ve bir bellek dosyası içerir. Ardından yüz on üç alt-ajan transkripti ve yaklaşık yirmi el kitabı

2:13 ödeme, kimlik bilgileri ve tarayıcı kullanımı için. Bir yapılandırma dosyası Meta'nın duyurmadığı bağlayıcıları listeler, Slack, Dropbox ve Polymarket gibi. Görsel ayrıca OpenAI'nin Codex CLI'ını da içeriyor, Meta'nın ffmpeg çalıştırmak için ödünç aldığı sandbox aracı dışında görünüşe göre kullanılmamış. Meta'nın amiral gemisi ajanı, OpenAI'nin kodlama ajanını bagajda taşıyor, rakip bayiden yedek lastik gibi. SSH anahtar dosyaları vardı, test edilmemiş, ve 'rüya' adlı günlük bir iş vardı

2:40 konuşmalarınızı okuyan ve hakkınızda notlar yazan. Rüyası, istenmeyen NFL skorlarını istemediğini not etti. Sandbox'ın kendisi tuttuğunu söyledi ve kurcalamayı bıraktı çünkü üretimdi. Meta'nın hata ödülüne bildirdi.

Uygulanamaz: üç taraf, bir hafta, bir ret

2:52 Meta bunu Uygulanamaz olarak işaretledi. Hacker News'un yarısı kabul ediyor, bu sizin kendi VM'niz. Ardından lansman gönderisini okuyun. Meta, ayrı bir Sentinel ajanının makineden çıkan her şeyi onayladığını söylüyor. Sentinel, makineden çıkan üç gigabaytlık bir makine zip'ini onayladı. Meta, Muse'un şifrelerinizi asla görmediğini söylüyor. Wardle'ın proxy'si belirteci görüyor, ki bu şifredir.

3:10 Amazon, Muse'un müşteri kimlik bilgilerini yakalayıp depoladığını belirtiyor. Ars, Meta'ya sorular e-postayla gönderdi ve hiçbir yanıt alamadı. Üç taraf, bir hafta, ve sorun olmadığını söyleyen tek kişi onu satan kişi. Şimdi sıfır yuvarlanmayan çip.

AMD: 65.535 yüzlü kalıp

3:24 Mayıs ayında Jessé adında Brezilyalı bir assembly programcısı rastgele sayıların çubuk grafiklerini çiziyordu ve AMD Ryzen'inin asla sıfır yuvarlamadığını fark etti. On altı bitlik sayılar, yani kalıp üzerinde yaklaşık altmış beş bin yüz. On bir saat sonra, hiç gelmeyen tek yüz sıfırdı. Intel tüm gün sıfırları yuvarlar. Bu hafta Hacker News bunu Zen 2'de yeniden üretti ve mekanizmayı buldu. Çip sıfırları üretiyor. Sadece değer sıfır olduğunda tekrar dene bayrağını yükseltir,

3:51 bu yüzden herhangi bir doğru program yeniden dener ve asla birini görmez. AMD'de biri yazdı, eğer sıfırsa, hata bildir. Altmış beş bin beş yüz otuz beş yüzlü bir kalıp, adil olarak satıldı. Önemli mi? Altmış beş binde bir önyargı TLS'nizi bozmaz, ve Linux zaten kaynakları karıştırır. Ancak Zen 2, 2019'da tam tersi bir hatayla piyasaya sürüldü, her zaman tamamen birler döndürüyordu,

4:12 mikrokod ile düzeltildi. Ve geçen yıl AMD'nin Zen 5 için kendi tavsiyesi geliştiricilere sıfırı bir hata olarak ele almalarını ve yeniden denemelerini söyledi. Hata, düzeltme olarak yazıldı. AMD'nin Jessé'ye dört ay önceki cevabı ChatGPT gibi okundu. Ve Apple. iPhone kullanıcıları, Ayarlar'ın üst kısmında iCloud Plus, Apple Music denemeleri ve AppleCare'i iten

Apple: Kapatılamayan Ayarlar reklamları

4:30 banner'lar buluyor, siz harekete geçene kadar kırmızı bir rozetle. Çoğu zaman kapatma düğmesi yoktur. İki çıkış yolu haftalarca beklemek veya ödemek. Zaten iCloud Plus için ödeme yapan insanlar iCloud Plus reklamını görüyor, Apple'ın bunu bir hata olarak adlandıracağı ve benim bir ön izleme olarak adlandıracağım. Konuyla ilgili en çok beğenilen yorum, reklamlara sahip Apple'ın zevkli olan Apple olmadığını söylüyor. Eğer bunu benden duymak yerine okumak isterseniz, fark her sabah e-posta kutunuza gelir, the daily diff dot dev adresinden ücretsizdir,

4:56 aşağıdaki bağlantı. Yani, Muse hakkındaki bugünkü karar.

Karar: REVERT, bir günde iki inceleme

4:59 REVERT. Dün inceleme gerekiyor demiştim. İnceleme bir günde iki kez oldu ve satıcının cevabı sessizlik ve Uygulanamaz idi. Abone olun, zili çalın ve farklı bir damga vurup vurmayacağınızı yorumlarda bana söyleyin. Ve bugünkü fark bu kadar. Ben Axrisi'den Niko. Sorumlu bir şekilde birleştirin.

Kaynaklar

  1. Ars Technica, Dan Goodin — Muse has a serious 0-dayarstechnica.com
  2. Hacker News (105 pts)news.ycombinator.com
  3. mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GBmouse.dev
  4. Hacker News (263 pts)news.ycombinator.com
  5. Meta, Introducing Muse (Sep 8)about.fb.com
  6. Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)www.youtube.com
  7. flat assembler board, Jessé — AMD's RNG can't generate a 0board.flatassembler.net
  8. Hacker News (235 pts)news.ycombinator.com
  9. TechRadar, Alex Blake — Apple has added persistent 'ads' to iOSwww.techradar.com
  10. Hacker News (489 pts)news.ycombinator.com

İlgili videolar