Meta的AI产品Muse被曝出存在安全漏洞。一名外部安全研究员通过Meta漏洞赏金计划上报了这一问题,此前并未对外公开。
据Meta发言人透露,该漏洞最初被内部定级为SEV-2,在公司五级安全分级体系中属于第二高级别,一般对应影响范围重大的安全事件。后续评估后,定级被调整为SEV-3。
![]()
漏洞能拿到什么
![]()
按照披露的信息,这一漏洞允许攻击者访问用户的专属虚拟机,获取其中的邮件、文档等云端个人账户数据。也就是说,受影响的不仅是虚拟环境本身,还可能牵连用户在云端存放的个人资料。
不过Meta方面强调,实现攻击存在前置条件:需要用户在Muse汇总信息,或点击恶意网页链接后,在安全弹窗中点选“允许”授权。缺了这一步,攻击链条走不通。
Meta的补丁思路
![]()
针对这一风险,Meta准备加强风险提示。具体做法是增设更醒目的警告提示:若Muse识别出用户即将接入恶意网站,将弹出强化警示,作为附加防护。
从定级从SEV-2调整为SEV-3,到把防护重心放在“弹窗警告”上,Meta对这次漏洞的处理姿态是:承认隐患存在,但把触发门槛和用户授权环节摆在了前面。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.