JFrog: критические уязвимости SQLite оказались выдумкой модели
Исследователи JFrog разобрали серию заявок о критических уязвимостях в SQLite — самой распространённой встраиваемой базе данных, которая стоит в браузерах, телефонах и почти во всём остальном.
При проверке оказалось, что описанные проблемы не воспроизводятся: отчёты выглядели убедительно, но код по указанным адресам не содержал описанных ошибок. Заявки, по выводу JFrog, сгенерированы моделью и прошли дальше по процессу как настоящие.
В обсуждении спорят о том, что делать мейнтейнерам: разбор каждой правдоподобной заявки стоит времени, а отклонять их пачками — значит рано или поздно пропустить настоящую.
Что говорят
ChrisMarshallNYHacker News
Беда в том, что это снижает соотношение сигнал/шум, и отделять настоящие CVE становится намного труднее. С другой стороны, LLM реально находят массу настоящих уязвимостей, и держу пари, что блэкхеты выжимают из них максимум.
EkarosHacker News
Отсутствие валидации заявок — это готовый вектор атаки: залить систему бесконечным потоком ложных отчётов и обрушить её надёжность.
progvalHacker News
«Все advisory в этом репозитории выглядят как ИИ-генерация по проверке GPTZero» — я вставил в GPTZero сам этот блогпост от «Analysis Matrix», и он тоже говорит, что текст сгенерирован ИИ (71% ИИ, 29% смесь человека и ИИ).