新聞

資安公司Varonis揭露名為RovoBlast的資安漏洞,此問題影響Atlassian旗下的AI助理Rovo,攻擊者只要引誘使用者點選指定的連結,就能觸發攻擊者嵌入的指令,強制Rovo在使用者進行連線的過程裡,將攻擊者下達的外部參數視為受到信賴的參數。該公司強調,攻擊者無須越獄、不需繞過特定權限,利用弱點也不會出現警示訊息,或是要求使用者確認。Varonis透過Bug Crowd Crowd漏洞懸賞平臺通報,Atlassian於今年7月進行修正,研究人員在資安大會DEF CON 34首度公開。

Varonis指出,RovoBlast之所以危險,主要還是Rovo能透過連接器Rovo Connectors,串連超過50種服務平臺,包含Atlassian旗下的Jira、Confluence、Bitbucket,以及常見的協作環境,如:Slack、Google Workspace、M365,此外,該連接器還能串連關聯式資料庫、網頁、上傳的檔案等,因此攻擊者有機會藉由RovoBlast,並搭配名為ResearchAgent的工具,進行Parameter-to-Prompt型式的資料外洩活動。