Dataconomy PL
Subscribe
No Result
View All Result
Dataconomy PL
Subscribe
No Result
View All Result
Dataconomy PL
No Result
View All Result

Błąd CLI GEMINI Niech hakerzy uruchomić ukryty kod za pośrednictwem plików Readme

byAytun Çelebi
30 lipca 2025
in Cybersecurity, News
Home Cybersecurity
Share on FacebookShare on Twitter

Narzędzie Google’s Gemini CLI, uruchomione 25 czerwca 2025 r., Zostało zawierające wadę bezpieczeństwa wkrótce po jego wydaniu. Badacze cyberbezpieczeństwa Tracebit odkrył podatność, która mogła pozwolić podmiotom zagrożeniowym kierować się do programistów ze złośliwym oprogramowaniem i wykresem danych bez ich wiedzy. Od tego czasu Google wydało wersję 0.1.14, aby rozwiązać problem.

Wadą bezpieczeństwa wynika z zdolności Gemini Cli do automatycznego wykonywania poleceń z wstępnie zatwierdzonej listy pozwoleń. Naukowcy Tracebit odkryli, że złośliwe instrukcje mogą być ukryte w plikach takich jak ReadMe.md, które czyta Gemini Cli. Umożliwiło to atakującym sparowanie złośliwych poleceń z zaufanymi.

W teście przeprowadzonym przez Tracebit pozornie nieszkodliwe polecenie połączono z złośliwym poleceniem, które wykute wrażliwe informacje, w tym zmienne systemowe i poświadczenia, na serwer zewnętrzny. Ponieważ Gemini CLI rozpoznał zaufane polecenie, nie powiadomił użytkownika ani nie żądał uprawnień przed wykonaniem sparowanego złośliwego polecenia. Tracebit wskazał, że złośliwe polecenie można ukryć za pomocą określonych technik formatowania, co utrudnia wykrywanie użytkowników.


Shuyal złośliwe oprogramowanie kradnie dane z 19 różnych przeglądarek


„Złośliwe polecenie może być wszystkim (instalowanie zdalnej powłoki, usuwanie plików itp.)” – wyjaśnili naukowcy, podkreślając potencjalną nasilenie podatności. Wykorzystanie wady wymagało pewnej wstępnej konfiguracji, w tym obecności zaufanego polecenia na liście pozwoleń, stanowiło to znaczące ryzyko dla programistów korzystających z narzędzia.

Google zajął się tej podatności na wydanie wersji CLI Gemini CLI 0.1.14. Użytkownikom zaleca się, aby jak najszybciej aktualizować tę wersję lub nowszą. Zaleca się również zachowanie ostrożności podczas uruchamiania CLI GEMINI na nieznanym lub niezaufanym kodzie, chyba że działanie w środowisku piaskownicowym lub bezpiecznym, aby uniknąć potencjalnego wykorzystania tego lub innych luk.


Polecane wizerunki

Tags: bliźnięta

Related Posts

Spotify wprowadza listy odtwarzania oparte na sztucznej inteligencji

Spotify wprowadza listy odtwarzania oparte na sztucznej inteligencji

22 stycznia 2026
Snap wprowadza szczegółowe śledzenie czasu korzystania z ekranu w aktualizacji Family Center

Snap wprowadza szczegółowe śledzenie czasu korzystania z ekranu w aktualizacji Family Center

22 stycznia 2026
Zdjęcia Google przeprojektowują udostępnianie za pomocą wciągającej karuzeli pełnoekranowej

Zdjęcia Google przeprojektowują udostępnianie za pomocą wciągającej karuzeli pełnoekranowej

22 stycznia 2026
NexPhone wprowadza na rynek telefon z potrójnym systemem operacyjnym za 549 dolarów

NexPhone wprowadza na rynek telefon z potrójnym systemem operacyjnym za 549 dolarów

22 stycznia 2026
Antropiczne zmiany w testach rekrutacyjnych dzięki Claude AI

Antropiczne zmiany w testach rekrutacyjnych dzięki Claude AI

22 stycznia 2026
Blue Origin planuje wystrzelenie trzeciej misji w New Glenn pod koniec lutego

Blue Origin planuje wystrzelenie trzeciej misji w New Glenn pod koniec lutego

22 stycznia 2026

Recent Posts

  • Spotify wprowadza listy odtwarzania oparte na sztucznej inteligencji
  • Snap wprowadza szczegółowe śledzenie czasu korzystania z ekranu w aktualizacji Family Center
  • Zdjęcia Google przeprojektowują udostępnianie za pomocą wciągającej karuzeli pełnoekranowej
  • NexPhone wprowadza na rynek telefon z potrójnym systemem operacyjnym za 549 dolarów
  • Antropiczne zmiany w testach rekrutacyjnych dzięki Claude AI

Recent Comments

Brak komentarzy do wyświetlenia.
Dataconomy PL

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • Sample Page
No Result
View All Result
Subscribe

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy Policy.