Kimi K3 replica a vulnerabilidade de alto risco do Redis em 27 minutos

iconKuCoinFlash
Compartilhar
AI summary iconResumo
Um relatório da MetaEra mostra que o Kimi K3 replicou uma vulnerabilidade conhecida do Redis em 27 minutos usando 32 agentes. Chaofan Shou, o pesquisador, confirmou que o modelo gerou código de exploração funcional e um script de ataque completo. A vulnerabilidade já foi corrigida no Redis 8.8.0. Um gerenciamento eficaz de riscos é crucial para desenvolvedores que utilizam ferramentas semelhantes. O teste destaca a necessidade de equilibrar inovação com a relação risco-recompensa nas práticas de segurança.
ME AI mensagem, segundo monitoramento da Beating, o pesquisador de segurança Chaofan Shou, que anteriormente descobriu o vazamento acidental do código-fonte do Claude Code, afirmou que solicitou ao Kimi K3 que realizasse um teste de segurança autorizado na versão antiga do Redis 8.6.x. O modelo ativou 32 agentes e encontrou a vulnerabilidade em apenas 27 minutos, além de escrever um programa de ataque funcional. Seu prompt permitia ao modelo chamar até 64 subagentes. As tarefas incluíam clonar o código-fonte do Redis, procurar vulnerabilidades como estouro de buffer e uso após liberação de memória. O modelo também podia criar suas próprias ferramentas de fuzzing, inserir código de monitoramento e depurar com o GDB. Shou afirmou que o Kimi K3 é o primeiro grande modelo com "a capacidade e a disposição de escrever exploits". Aqui, "disposição" significa que o modelo não recusou diretamente por restrições de segurança, mas continuou a executar a tarefa sob a condição explícita de que se tratava de um teste autorizado. O Kimi também gerou um código de ataque completo que permite que o servidor onde o Redis está hospedado execute comandos específicos. O PoC público já foi validado nas versões Redis 6.2.22, 7.4.9 e 8.6.4. No entanto, essa não é uma nova vulnerabilidade 0day; o Redis já havia corrigido esse mesmo caminho de ataque na versão 8.8.0. (Fonte: BlockBeats)
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.