RSS-Projekt Null
Folgen
Vom Mittagsschlaf zum tiefen Schlaf: Die Verwendung großer Sprachmodelle, um Schwachstellen in echtem Code aufzuspüren
Das Big Sleep-Team hat einen zuvor unbekannten ausnutzbaren Stack-Buffer-Underflow in SQLite entdeckt, einem weit verbreiteten Open-Source-Datenbank-Engine. Die Schwachstelle wurde mithilfe einer Zusammenarbeit zwischen Google Project Zero und Google DeepMind gefunden und wurde den Entwicklern Anfang Oktober gemeldet. Das Problem wurde durch einen speziellen Wächterwert -1 verursacht, der in einem index-typisierten Feld verwendet wurde, was zu einer potenziell ausnutzbaren Bedingung in einem Release-Build führte. Die Schwachstelle wurde vom Big Sleep-Agent entdeckt, der ein Framework für large-language-model-assistierte Schwachstellenforschung verwendet. Der Agent konnte die Schwachstelle finden, indem er einen Seed-Commit analysierte und vorhandenes Wissen über SQLite anwendete. Das Big Sleep-Team glaubt, dass diese Arbeit ein enormes defensives Potenzial hat, da sie dazu beitragen kann, Schwachstellen in Software zu finden, bevor sie überhaupt veröffentlicht werden.