専門家が明らかに、Googleのプラットフォーム上で「編集権限」たった1つから不正エージェントを作成できた
Varonisは、Google Cloud Dialogflow CXにCVEレベルの欠陥を発見。Playbooks内の悪意あるCode Blocksを悪用すれば、エージェントの乗っ取りやチャットログの窃取、認証情報の盗難が可能だった過剰な権限を持つCloud Run共有環境が原因で、1つのエージェントが侵害される
Varonisは、Google Cloud Dialogflow CXにCVEレベルの欠陥を発見。Playbooks内の悪意あるCode Blocksを悪用すれば、エージェントの乗っ取りやチャットログの窃取、認証情報の盗難が可能だった過剰な権限を持つCloud Run共有環境が原因で、1つのエージェントが侵害される
Google Cloudの最新情報をお探しですか?このページに、その情報がすべて集約されています。最新のアップデート、発表、リソース、イベント、学習機会などを随時ご確認いただけます。 ヒント: Google Cloudブログでお探しの情報がどこにあるかわからない場合は、まずこちらから始めてください:
Google CloudのDialogflow CXサービスに存在した脆弱性により、攻撃者がエージェントを密かに制御し、会話を操作し、機密情報を窃取できた可能性があると、Varonisが報告しています。 Dialogflow CXは、企業がカスタマーサポート、金融サービス、ヘルスケア支援、そして企業環境内での機密デー
王国への鍵はただ一つ 単一のチャットボットに編集権限を付与することが、システム全体を掌握するマスターキーになり得ることが判明しました。具体的には、Google Dialogflow CX内で発見された「Rogue Agent」脆弱性により、たった一つのエージェントへのアクセス権を持つ悪意ある人物が