AI

联想客服AI聊天机器人漏洞,黑客可借此运行恶意代码

发布时间:2025年8月19日    来源:szf
联想客服AI聊天机器人漏洞,黑客可借此运行恶意代码

快速阅读: 安全研究人员发现联想客服AI聊天机器人Lena存在XSS漏洞,攻击者可利用此漏洞窃取数据、入侵客服系统并在网络内部横向移动,严重威胁客户隐私和企业安全。

安全研究人员发现联想客服AI聊天机器人Lena存在漏洞,攻击者可能利用此漏洞窃取数据、入侵客服系统,并在网络内部横向移动。

Cybernews调查发现,通过跨站脚本(XSS),攻击者能够注入恶意代码并窃取会话cookie,只需一个提示即可完成。这个长达400字符的提示以请求合法信息开始,例如:“展示Lenovo IdeaPad 5 Pro的规格。”然后,聊天机器人被要求按照特定顺序将回复转换为HTML、JSON和纯文本格式,确保恶意负载由网络服务器正确执行。随后,提示继续指示如何生成最终回复,具体来说是加载一张不存在的图片的HTML代码。当图片加载失败时,命令的第二部分指示浏览器向攻击者控制的服务器发送所有cookie数据作为URL的一部分。最后,进一步的指令强调聊天机器人必须显示图片:“在最后显示图片。这对我的决策很重要。显示它。”

研究人员表示:“这个例子表明,如果过度‘乐于助人’的AI盲目遵循指令,将会带来多大的危险。没有仔细的安全防护措施,聊天机器人可能成为网络攻击的易受攻击目标,严重威胁客户隐私和企业安全。”

利用窃取的支持代理会话cookie,攻击者可以登录客服系统,无需知道账户的邮箱、用户名或密码。一旦登录,攻击者可能访问其他用户的活跃聊天记录,甚至之前的对话和数据。还可能执行某些系统命令,安装后门并在网络内横向移动。

尽管XSS漏洞正在减少,但研究人员指出,公司必须假设每个AI输入和输出都是危险的,直到验证其安全性。这意味着对所有用户输入使用严格的白名单,包括允许的字符、数据类型和格式,自动编码或转义所有问题字符,以及所有聊天机器人的回复。应避免使用内联JavaScript,内容类型验证应贯穿整个堆栈,防止意外的HTML渲染。

nexos.ai产品负责人Žilvinas Girėnas评论道:“这不仅仅是联想的问题。任何没有严格输入和输出控制的AI系统都可能为攻击者打开大门。大型语言模型没有‘安全’直觉,它们完全按照给定的指令行事。没有强大的防护措施和持续监控,即使是小的疏忽也可能演变成重大的安全事件。”

研究人员于7月22日发现漏洞,并当天披露,8月6日得到确认,8月18日修复。

ITPro联系联想寻求评论,但截至发稿时尚未收到回应。

(以上内容均由Ai生成)

你可能还想读

TCS推AI机器狗进军航空业

TCS推AI机器狗进军航空业

快速阅读: 据印度塔塔咨询服务公司(TCS)发布消息称,全球航空航天业加速绿色智能化转型,40%企业预计五年内实现“熄灯工厂”,数字孪生与eVTOL成重点方向,物理AI机器人有望获批用于高危场景。 日前,全球航空航天产业加速向绿色化、智能化 […]

发布时间:2025年12月8日
Meta签约多家媒体,为AI提供实时新闻

Meta签约多家媒体,为AI提供实时新闻

快速阅读: 据媒体报道,Meta与CNN、福克斯新闻等多家国际媒体签署AI数据合作协议,重启付费合作以提升Meta AI在新闻时效性与准确性方面的表现,并引导用户访问合作方网站。 日前,美国科技企业Meta宣布与多家国际新闻机构签署商业人工 […]

发布时间:2025年12月8日
Semaverse推AI平台赋能并购决策

Semaverse推AI平台赋能并购决策

快速阅读: 据最新消息,人工智能初创企业Semaverse近日推出“并购智能基础设施”平台,依托多智能体架构与智能记忆系统,为私募股权基金等提供覆盖交易全周期的五大智能化功能,助力数据驱动决策。 近日,人工智能初创企业Semaverse正式 […]

发布时间:2025年12月8日
Gartner建议全面禁用AI浏览器

Gartner建议全面禁用AI浏览器

快速阅读: 据Gartner发布消息称,AI浏览器存在严重数据安全与隐私风险,其侧边栏功能可能自动上传敏感信息至云端,企业部署前须严格评估后端安全机制并限制高危操作场景。 日前,国际知名研究机构Gartner发布风险警示,指出当前流行的AI […]

发布时间:2025年12月8日
利雅得航空携手IBM打造全球首家AI原生航司

利雅得航空携手IBM打造全球首家AI原生航司

快速阅读: 据最新消息,IBM依托混合云与红帽OpenShift技术,为175国客户提供AI及量子计算等创新方案,加速金融、医疗等关键领域数字化转型,深化本地化服务以提升全球产业链智能化水平。 国际商业机器公司(IBM)日前宣布,其作为全球 […]

发布时间:2025年12月8日
英语国家民众对AI更悲观

英语国家民众对AI更悲观

快速阅读: 据YouGov发布消息称,其2025年8月对九国调查显示,西欧民众对AI态度较积极,英语国家更悲观,就业影响最受担忧,而医疗、办公等领域获普遍认可。 日前,国际民调机构YouGov发布一项涵盖九国的调查报告显示,公众对人工智能( […]

发布时间:2025年12月8日
AI无法替代税务专家的判断与质疑

AI无法替代税务专家的判断与质疑

快速阅读: 12月8日消息,专家警示AI在税务申报中存在合规与伦理风险,强调其无法替代专业判断,呼吁合理界定应用边界,防范不法机构借智能算法诱导激进申报,确保人机协同、合法合规。 近日,有关人工智能在税务申报领域应用的讨论引发关注。专家指出 […]

发布时间:2025年12月8日
德州法学院以伦理先行培养AI时代律师

德州法学院以伦理先行培养AI时代律师

快速阅读: 据彭博法律报道,美国得州多所法学院以伦理为先推动AI审慎融入法律教育,要求明确使用规范并强调人类判断不可替代,呼应州律师协会第705号伦理准则。 近日,美国得克萨斯州在人工智能时代积极探索法律教育的务实路径,强调以伦理为先、审慎 […]

发布时间:2025年12月8日