微软Copilot Studio存在SSRF漏洞,攻击者有机会存取内部敏感数据
支付動態 · 2024-08-22

本月初微软针对人工智能聊天机器人的工具Copilot Studio修补服务器请求伪造(SSRF)漏洞CVE-2024-38206,周二(8月20日)通报此事的资安业者Tenable公布相关细节

人工智能相关的应用系统当红,这类系统衍生的漏洞也相当受到关注,继上周资安业者Tenable公布Azure Health聊天机器人服务漏洞,本周他们针对微软提供企业自订AI副手功能的工具Copilot Studio,公布当中存在资安漏洞。

研究人员针对Copilot Studio服务器请求伪造(SSRF)漏洞CVE-2024-38206进行说明,指出攻击者可通过这项漏洞存取服务内部潜在的敏感信息,该漏洞被列为重大层级,CVSS风险评分为8.5,微软于8月6日已完成修补并发布公告。

对于这项漏洞发现的过程,研究人员指出,他们是在调查Azure AI Studio及Azure ML Studio与API有关的SSRF漏洞过程中,发现也存在于Copilot Studio,于是他们进行确认并向微软进行通报。

研究人员指出,通过漏洞可利用Copilot发出外部网络请求的功能,一旦攻击者结合绕过SSRF防护措施的手法,就有机会存取Copilot Studio的内部基础设施,包含运行个体中继数据服务(Instance Metadata Service,IMDS),以及内部的Cosmos数据库系统,从而取得Copilot Studio的内部数据。

由于这项AI服务有多个租户采用,研究人员测试后指出虽然他们无法直接存取其他租户的信息,但由于Copilot Studio的基础设施在租户之间共用,一旦其基础设施受到影响,有可能同时影响多个用户,其资安风险也随之放大。研究人员特别提出警告,借由此漏洞,攻击者对于目标系统所属内部网络环境的其他主机,可不受限制地存取。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
首页
游戏
合作
发现
我的