Una falla en Writer AI podría permitir que las vistas previas de agentes filtren tokens de sesión entre inquilinos

Investigadores de seguridad han revelado los detalles de una vulnerabilidad crítica de aislamiento de sesión, ya parcheada, en Writer, una plataforma empresarial de inteligencia artificial generativa, que podría resultar en un compromiso entre inquilinos. La vulnerabilidad de un solo clic ha sido denominada WriteOut por el equipo de investigación de Sand Security.

"Un externo podría pasar de no tener acceso a tomar el control de cualquier organización de Writer AI dentro de empresas líderes en la industria, con nada más que un enlace", dijo la compañía de ciberseguridad en un informe compartido con The Hacker News.

En otras palabras, la falla podría ser explotada para tomar el control de la cuenta de Writer de una víctima y usarla para acceder a chats privados, documentos y otros datos sensibles relacionados con agentes, configuraciones, modelos privados, conectores y credenciales de modelos de lenguaje grande (LLM). Peor aún, podría ser utilizada para tomar el control administrativo dependiendo del rol de la víctima. Un aspecto importante de la falla es que el atacante y la víctima no tienen que pertenecer a la misma organización.

Un atacante puede crear un agente en su propia cuenta de Writer y compartir un enlace de vista previa. Eso es todo lo que se necesita para desencadenar la vulnerabilidad, lo que esencialmente hace posible secuestrar la cuenta de una víctima que hace clic en el enlace y está conectada con su propia sesión.

"Un atacante puede abusar del sandbox administrado de IA de Writer para recolectar sesiones pertenecientes a empresas completamente separadas y actuar dentro de cada una de ellas como un usuario real, sin ningún punto de apoyo previo en ningún lugar", dijo Sand Security.

WriteOut también socava el modelo de responsabilidad compartida ya que rompe las protecciones de aislamiento de inquilinos al aprovechar la función de vista previa en vivo de Writer, que permite a los usuarios previsualizar la aplicación a través de Writer Framework.

  • Un atacante construye un agente con una vista previa en vivo y comparte su enlace de vista previa pública.
  • Cuando un usuario de Writer que ha iniciado sesión abre ese enlace, su navegador adjunta su cookie de sesión de Writer a la solicitud.
  • El proxy de vista previa envía esa cookie al sandbox del atacante.
  • El código contenido en el sandbox controlado por el atacante lee el token de sesión reenviado y lo exfiltra.
  • El atacante reproduce el token y obtiene el control de la cuenta de Writer de la víctima.

Debido a que un atacante puede instruir a su agente malicioso preconstruido para ejecutar código dentro del sandbox controlado y administrado, es posible leer la memoria del proceso del sandbox, recuperar el token de sesión exfiltrado de la víctima y transmitirlo a un servidor que mantienen.

Tras la divulgación responsable, Writer ha solucionado el problema evitando que la cookie de sesión del usuario sea reenviada a las vistas previas del sandbox y moviéndolas a un origen aislado.

"Writer no fue descuidado, había barreras de protección. El filtrado del lado de la entrada intentaba bloquear a los usuarios de leer variables de entorno o enviar código malicioso obvio", dijo Sand Security. "El problema es lo que esas comprobaciones miraban: la instrucción, no el comportamiento en tiempo de ejecución". "Eludir la barrera de protección fue bastante sencillo: en lugar de pegar el payload en línea, simplemente le dijimos al agente que obtuviera y ejecutara un script remoto. La barrera de protección vio una solicitud benigna de 'descargar y ejecutar', y la lógica real del exploit nunca apareció en el prompt en absoluto".

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *