Investigadores de IA descubren vulnerabilidad crítica en herramientas de decodificación de software
Los investigadores han descubierto una importante falla de seguridad en herramientas de decodificación de software ampliamente utilizadas, apodadas HEIF Heist, que podría exponer a importantes plataformas tecnológicas y sistemas empresariales al robo de datos y al acceso remoto. La vulnerabilidad permite a los atacantes provocar errores de corrupción de memoria, lo que les permite robar datos confidenciales y obtener privilegios de ejecución remota de código. La falla se identificó utilizando modelos de IA como Claude de Anthropic y Codex de OpenAI, con la investigación dirigida por los investigadores de Hacktron Harsh Jaiswal, Mohan SRK, Rahul Maini y Sudhanshu Rajbhar.
La vulnerabilidad explota la forma en que las herramientas de análisis de código como libheif y libde265 procesan los archivos de imagen, lo que permite a los atacantes eludir las defensas de la capa de aplicación al cargar archivos HEIF, HEIC y AVIF maliciosamente corruptos. Si bien la última versión de libheif ha sido parcheada, los sistemas sin las últimas actualizaciones de seguridad siguen en riesgo. OpenAI pagó una recompensa de 6.500 $ por el descubrimiento, que se informó el 13 de septiembre, con la falla identificada el 25 de julio y parcheada en cuestión de días. El ataque, desde el descubrimiento hasta el acceso al repositorio, tomó menos de 72 horas.
Los investigadores enfatizaron que, si bien las vías de ataque no son fáciles de explotar, un enfoque impulsado por la IA puede reducir significativamente el tiempo requerido. Señalaron que un atacante podría teóricamente acceder a una amplia gama de servicios, incluidos GitHub, Slack y correos electrónicos, debido a la naturaleza interconectada de Codex y ChatGPT. CyberScoop ha solicitado un comentario de OpenAI sobre los hallazgos.