சர்ச்லைட் சைபரில் உள்ள பாதுகாப்பு ஆய்வாளர்கள், OpenAI இன் GPT-5.6 குறியீட்டு மாதிரியானது வேர்ட்பிரஸ்ஸில் ஒரு தீவிர ரிமோட் குறியீடு செயல்படுத்தல் பாதிப்பை சுமார் $25 ஏபிஐ செலவில் கண்டறிய முடியும் என்பதை நிரூபித்துள்ளனர்.
சர்ச்லைட் சைபரின் இணையதளத்தில் வெளியிடப்பட்ட ஆராய்ச்சி, GPT-5.6 Sol Ultra மற்றும் வேண்டுமென்றே பாதிக்கப்படக்கூடிய WordPress கோட்பேஸ் ஆகியவற்றைக் கொண்டு ஆயுதம் ஏந்திய ஒரு ஆராய்ச்சியாளரால், முன் அங்கீகரிப்பு அணுகலில் இருந்து தொலைநிலைக் குறியீடு செயல்படுத்தல் வரையிலான ஒரு சங்கிலியை அடையாளம் காண முடிந்தது என்பதைக் காட்டுகிறது. சமீபத்திய AI வளர்ச்சிகள் முழுவதும் கண்காணிக்கப்படும் தீம், பெரிய மொழி மாதிரிகளின் தாக்குதல் பாதுகாப்புத் திறனைப் பற்றிய விவாதத்தின் மையத்தில் முடிவு இறங்குகிறது.
$500,000 சந்தையில் $25 கண்டுபிடிப்பு
ஆராய்ச்சியின் தலைப்பு அதன் அப்பட்டமான பொருளாதாரம். சர்ச்லைட் சைபர் படி, சுரண்டல் தரகர்கள், பாதிப்புகளை வாங்கும் இடைத்தரகர்கள் மற்றும் அரசாங்கங்கள் மற்றும் தனியார் வாங்குபவர்களுக்கு அவற்றை மறுவிற்பனை செய்கிறார்கள், நம்பகமான வேர்ட்பிரஸ் ரிமோட் குறியீடு செயல்படுத்தல் குறைபாட்டிற்கு $500,000 வரை செலுத்துவார்கள். வேர்ட்பிரஸ் அனைத்து வலைத்தளங்களிலும் தோராயமாக 40 சதவீதத்தை வழங்குகிறது, இது ஒரு முக்கிய RCE பிழையை மிகவும் மதிப்புமிக்கதாக ஆக்குகிறது.
அந்த அளவுகோலுக்கு எதிராக, GPT-5.6 API இல் ஆராய்ச்சியாளர் செலவழித்த தோராயமான $25, குறையைக் கண்டறிவதற்கான அழைப்புகள். வேலைக்கு ஒரு பெரிய குழு, சிறப்பு குழப்பமான உள்கட்டமைப்பு அல்லது வாரக்கணக்கான கைமுறை தணிக்கை தேவையில்லை. அதற்குப் பதிலாக, வேர்ட்பிரஸ்ஸின் மூலக் குறியீட்டைப் பற்றி முதல் கொள்கைகளிலிருந்து நியாயப்படுத்த ஒரு திறமையான குறியீட்டு மாதிரியை இயக்குவதை நம்பியிருந்தது.
ஆராய்ச்சியாளர்கள் ஒரு இலவச சரிபார்ப்பு கருவியை வெளியிட்டனர், wp2Shell.com, இதனால் நிர்வாகிகள் தங்கள் வேர்ட்பிரஸ் நிகழ்வுகள் பாதிக்கப்பட்டுள்ளதா என்பதை தீர்மானிக்க முடியும். பாதுகாவலர்களுக்கு பதிலளிக்க நேரம் கொடுப்பதற்காக முழு வெளியீட்டு விவரங்களையும் அவர்கள் நிறுத்தி வைத்ததாக அவர்கள் கூறினர்.
மாடல் எப்படி குறையைக் கண்டுபிடித்தது
கண்டுபிடிப்பின் மையத்தில் வேர்ட்பிரஸ் ஹூக் சிஸ்டம் உள்ளது, இது இயங்குதளத்திற்கு அதன் மகத்தான செருகுநிரல் சுற்றுச்சூழல் அமைப்பை வழங்குகிறது. `wp_enqueue_scripts` அல்லது `publish_post` போன்ற பெயர்களைக் கொண்ட ஹூக்ஸ், வேர்ட்பிரஸ் வாழ்க்கைச் சுழற்சியின் ஒவ்வொரு நிலையிலும் தனிப்பயன் நடத்தையை இணைக்க செருகுநிரல்களை அனுமதிக்கும். அவை செயல்களாகப் பிரிக்கப்படுகின்றன, அவை பக்க விளைவுகளைச் செயல்படுத்துகின்றன, மற்றும் வடிகட்டிகள், தரவு கடந்து செல்லும் போது மாற்றியமைக்கும்.
அந்த நெகிழ்வுத்தன்மையும் ஒரு பரந்து விரிந்த தாக்குதல் மேற்பரப்பாகும். ஆராய்ச்சியாளர்கள் அமைத்த பணியானது, அங்கீகரிக்கப்படாத தொடக்கப் புள்ளியில் இருந்து ரிமோட் குறியீடு செயல்படுத்தலை அனுமதிக்கும் ஒரு சங்கிலியைக் கண்டறிவதாகும், வெற்றி என்பது சர்வரின் கோப்பு முறைமையிலிருந்து பாதுகாக்கப்பட்ட கோப்பைப் படிக்கும் திறன் என வரையறுக்கப்படுகிறது.
GPT-5.6 Sol Ultra, OpenAI இன் பகுத்தறிவு-சார்ந்த குறியீட்டு மாதிரி, WordPress இன் கொக்கிகள் மற்றும் ஆபத்தான செயல்பாடுகளில் தரவு எவ்வாறு பாய்கிறது என்பதை ஆய்வு செய்வதன் மூலம் பகுப்பாய்வு மூலம் வேலை செய்தது. மாதிரியின் பலம் கண்மூடித்தனமாக வடிவங்களைத் தேடுவதில் இல்லை, ஆனால் கூறுகளுக்கு இடையிலான தொடர்புகளைப் பற்றி பகுத்தறிவதில் உள்ளது, இது சமீபத்திய பகுத்தறிவு-மையப்படுத்தப்பட்ட மாதிரி வெளியீடுகளுடன் குறிப்பிடத்தக்க அளவில் மேம்பட்டுள்ளது.
வேர்ட்பிரஸின் பாதிக்கப்படக்கூடிய நகலைக் கொண்ட ஒரு களஞ்சியத்தைச் சுற்றி ஆராய்ச்சியாளர்கள் பயிற்சியை வடிவமைத்தனர், இது ஒரு பிடிப்பு-கொடி சவாலை ஒத்த ஒரு அமைப்பு, இதில் வெற்றி என்பது கொடி கோப்பைப் பிரித்தெடுப்பதாகும். ஆனால் அடிப்படை பாதிப்பு வகுப்பு உண்மையானது மற்றும் பெரும்பாலான நேரடி வேர்ட்பிரஸ் தளங்களுக்குப் பின்னால் உள்ள தரவுத்தளமான MySQL இயங்கும் உற்பத்தி வரிசைப்படுத்தல்களைப் பாதிக்கிறது என்று அவர்கள் வலியுறுத்தியுள்ளனர்.
இரட்டைப் பயன்பாட்டுத் தடுமாற்றம்
AI நிறுவனங்கள் தங்கள் மாதிரிகள் எவ்வாறு தவறாகப் பயன்படுத்தப்படலாம் என்பது குறித்து தீவிரமான ஆய்வுகளை எதிர்கொள்வதால் கண்டறியும் நிலங்கள். எல்லைப்புற மாதிரிகள் இணைய குற்றத்திற்கு உதவுவதற்கான அவர்களின் திறனுக்காக அதிகளவில் மதிப்பீடு செய்யப்படுகின்றன, மேலும் திறன்கள் அதிகரிக்கும் போது முடிவுகள் மிகவும் சங்கடமானதாக வளர்ந்துள்ளது. நூறாயிரக்கணக்கான டாலர்களில் இருந்து ஒரு சில காபிகளின் விலை வரை முக்கியமான பிழையைக் கண்டறிவதற்கான செலவைக் குறைக்கக்கூடிய ஒரு மாதிரியானது, அச்சுறுத்தல் நிலப்பரப்பை உறுதியான வழிகளில் மறுவடிவமைக்கிறது.
அதே திறன் தற்காப்புப் பணியை துரிதப்படுத்துகிறது என்று பாதுகாவலர்கள் வாதிடுகின்றனர், தாக்குபவர்கள் செய்வதற்கு முன் பாதுகாப்புக் குழுக்கள் குறைபாடுகளைக் கண்டறிந்து சரிசெய்ய உதவுகிறது. சர்ச்லைட் சைபர் தானே அந்த வரியின் இருபுறமும் ஆக்கிரமித்து, தாக்குதல் மேற்பரப்பு மேலாண்மை மற்றும் இருண்ட வலை கண்காணிப்பு கருவிகளை வழங்குகிறது, அதே நேரத்தில் தாக்குதல் ஆராய்ச்சியை வெளியிடுகிறது. wp2Shell சரிபார்ப்பு தற்காப்பு வழக்கை உள்ளடக்கியது: கண்டுபிடிப்பை நிர்வாகிகள் உடனடியாக செயல்படக்கூடியதாக மாற்றவும்.
ஆனால் சமச்சீரற்ற தன்மையை புறக்கணிப்பது கடினம். API விசையைக் கொண்ட ஒரு தனி ஆராய்ச்சியாளர் இப்போது தணிக்கை ஆற்றலைப் பெற்றுள்ளார், அதற்கு ஒரு காலத்தில் நன்கு நிதியளிக்கப்பட்ட குழு தேவைப்படுகிறது. பாதிப்புகளைக் கண்டறிவதற்கான செலவு குறைவதால், அவற்றைப் பொருத்தக்கூடிய வேகம் மற்றும் அளவிற்கு சுமை மாறுகிறது.
வேர்ட்பிரஸ் மற்றும் அதற்கு அப்பால் என்ன அர்த்தம்
வேர்ட்பிரஸ் சுற்றுச்சூழலைப் பொறுத்தவரை, அதன் சொருகி பொருளாதாரத்தின் அடித்தளமான பிளாட்ஃபார்மின் ஹூக் ஆர்கிடெக்சரும் அதன் மிகவும் பின்விளைவு பலவீனமான புள்ளியாகும் என்பதை இந்த ஆராய்ச்சி நினைவூட்டுகிறது. தள ஆபரேட்டர்கள் wp2Shell சரிபார்ப்பை இயக்கவும், செருகுநிரல்கள் மற்றும் மையத்தை புதுப்பிக்கவும், மேலும் அங்கீகரிக்கப்படாத பயனர்கள் எதை அடையலாம் என்பதைக் கட்டுப்படுத்தவும் ஊக்குவிக்கப்படுகிறார்கள்.
இன்னும் பரந்த அளவில், சோதனையானது, திறந்த பாதுகாப்பு ஆராய்ச்சி மற்றும் தாக்குதல் AI திறனின் பெருக்கம் ஆகியவற்றுக்கு இடையே எங்கு இருக்க வேண்டும் என்பது பற்றிய வேகமாக நகரும் விவாதத்தில் ஒரு தரவு புள்ளியாகும். குறியீட்டு மாதிரிகள் அதிக திறன் கொண்டதாக வளரும்போது, இது போன்ற ஆர்ப்பாட்டங்கள் மிகவும் பொதுவானதாக இருக்கும், குறைவாக இல்லை.
AIக்கு முன்னால் இருங்கள்
AI மற்றும் இணையப் பாதுகாப்பின் குறுக்குவெட்டு எந்த ஒரு குழுவும் கண்காணிக்க முடியாத அளவுக்கு வேகமாக நகர்கிறது. ஆக்கிரமிப்பு AI ஆராய்ச்சி, தற்காப்புக் கருவிகள் மற்றும் அதைத் தொடர்ந்து வரும் கொள்கை விவாதங்களைப் பற்றி புகாரளிக்க, AI Buzz Wire இல் உள்ள AI இன்டண்டஸ்ட் கவரேஜ் ஐப் பின்பற்றவும்.
மேலும் AI செய்திகளைப் படிக்கவும் →


