Компанія Meta виправила вразливість безпеки, яка дозволяла користувачам чат-бота Meta AI отримувати доступ до приватних запитів та відповідей, згенерованих їхніми колегами.
Сандіп Ходкасія, засновник компанії з тестування безпеки AppSecure, повідомив, що Meta виплатила йому $10 000 за повідомлення про вразливість, яка була подана 26 грудня 2024 року.
Ходкасія зазначив, що Meta впровадила виправлення 24 січня 2025 року і не знайшла жодних доказів того, що уразливість була використана зловмисно.
Він пояснив, що виявив проблему, досліджуючи, як Meta AI дозволяє авторизованим користувачам змінювати свої запити для генерації тексту та зображень. Ходкасія зрозумів, що коли користувач редагує свій запит, сервери Meta присвоюють запиту та його відповідям унікальний номер. Досліджуючи мережевий трафік у своєму браузері під час редагування запиту, він зміг змінити цей унікальний номер, внаслідок чого сервери Meta повертали запит та відповідь абсолютно іншого користувача.
Ця вразливість вказувала на те, що сервери Meta не здійснювали належну перевірку наданих запитів, щоб підтвердити, що користувач має право бачити ці дані. Ходкасія зазначив, що номери запитів, згенеровані сервером, були «легко відгадувані», що потенційно дозволяло зловмисникам здійснювати крадіжку оригінальних запитів користувачів, швидко змінюючи номери запитів за допомогою автоматизованих інструментів.
Коли TechCrunch зв’язався з Meta, компанія підтвердила, що вразливість була виправлена в січні, і що «не було виявлено жодних доказів зловживання, і дослідника було заохочено,» – повідомив речник Meta Райан Деніелс.
Ця новина про вразливість з’явилася в той час, коли великі технологічні компанії намагаються випустити та вдосконалити свої AI-продукти, незважаючи на численні ризики безпеки та конфіденційності у їх використанні.
Окремий додаток Meta AI, який був запущений раніше цього року, щоб конкурувати з іншими додатками, такими як ChatGPT, зіштовхнувся з труднощами в початковий момент, адже деякі користувачі випадково опублікували те, що вони вважали приватними розмовами з чат-ботом.