บริษัทด้านความปลอดภัยไซเบอร์ Adversa AI ออกมาระบุว่าพบ 'ช่องโหว่' ในแชทบอท Grok ของ xAI ที่อาจทำให้ประวัติการสนทนาของผู้ใช้รั่วไหลออกสู่ภายนอกได้
Adversa AI เปิดเผยผ่านโพสต์เมื่อวันที่ 20 (เวลาท้องถิ่น) ว่า ฟีเจอร์เว็บแชทของ Grok มีช่องโหว่ต่อการโจมตีรูปแบบ 'Cryptographic Context Injection' โดยผู้โจมตีสามารถฝังคำสั่งอันตรายที่เข้ารหัสไว้พร้อมกุญแจถอดรหัสลงในเว็บเพจทั่วไปได้ และเมื่อ Grok ทำการสรุปหรือวิเคราะห์เพจดังกล่าว ก็อาจ 'ประมวลผลคำสั่งนั้นโดยไม่ตั้งใจ'
ในการสาธิต Adversa AI อ้างว่าข้อมูลชื่อผู้ใช้ ตำแหน่งที่ตั้งโดยประมาณ ระดับการสมัครสมาชิก และข้อความพรอมต์ทั้งหมดในบทสนทนา ถูกส่งออกไปยังเซิร์ฟเวอร์ภายนอกในรูปแบบพารามิเตอร์ของ URL ได้ ด้าน The Register รายงานเรื่องเดียวกันนี้ และระบุว่า xAI ได้รับแจ้งเรื่องนี้ตั้งแต่วันที่ 3 มิถุนายน (เวลาท้องถิ่น) ผ่านโปรแกรม Bug Bounty บนแพลตฟอร์ม HackerOne
Adversa AI ระบุว่า xAI ยืนยันว่าได้รับรายงานดังกล่าวแล้ว แต่ยังไม่ได้แจ้งกำหนดเวลาการแก้ไขที่ชัดเจน และเมื่อถึงวันที่ 19 (เวลาท้องถิ่น) การโจมตีลักษณะนี้ยังสามารถทำซ้ำได้อีกบน Grok ทั้งนี้ ยังไม่มีการยืนยันท่าทีชี้แจงหรือการแก้ไขปัญหาจากฝั่ง xAI แต่อย่างใด
ความคิดเห็น 0