AI在线 AI在线

微软 Security Copilot 立功,AI 揪出三大开源引导程序 20 个关键漏洞

作者:故渊
2025-04-01 02:41
微软公司借助 AI 工具 Security Copilot,在 GRUB2、U-Boot 和 Barebox 三大开源引导程序中,发现了 20 个此前未知的漏洞。

科技媒体 bleepingcomputer 昨日(3 月 31 日)发布博文,报道称微软公司借助 AI 工具 Security Copilot,在 GRUB2、U-Boot 和 Barebox 三大开源引导程序中,发现了 20 个此前未知的漏洞。

AI在线注:GRUB2 是 Ubuntu 等 Linux 系统的默认引导程序。微软本次在 GRUB2 上发现了 11 个漏洞,包括文件系统解析器的整数溢出、缓冲区溢出,以及加密比较函数的侧信道攻击风险。

U-Boot 和 Barebox 主要用于嵌入式设备,微软发现 9 个漏洞,涉及 SquashFS 等文件系统解析的缓冲区溢出,需物理接触设备才能利用。

微软 Security Copilot 立功,AI 揪出三大开源引导程序 20 个关键漏洞

微软警告称,攻击者可能利用 GRUB2 漏洞绕过 UEFI 安全启动机制,甚至突破 BitLocker 等加密保护,植入隐蔽的恶意引导程序(bootkit)。一旦得逞,攻击者可完全控制设备,操纵启动流程和操作系统,并渗透局域网内其他设备。更严重的是,此类恶意软件可能无法通过重装系统或更换硬盘清除。

具体漏洞中,CVE-2025-0678(Squash4 文件读取整数溢出)被列为高风险(CVSS 7.8),其余为中危。微软强调,Security Copilot 不仅快速定位漏洞,还提供了修复建议,显著提升了开源项目的补丁发布效率。受影响的 GRUB2、U-Boot 和 Barebox 已于 2025 年 2 月发布更新,用户应尽快升级。

相关标签:

相关资讯

首款生成式 AI 安全解决方案,微软 Copilot for Security 4 月 1 日上线

感谢微软去年 3 月宣布推出 Security Copilot 服务, 当时微软声称这是世界上第一个基于生成式 AI 的安全产品。现在,微软宣布更名后的“Copilot for Security”将于 4 月 1 日正式上线。据介绍,这款行业领先的产品是唯一一款生成式 AI 解决方案,可帮助安全和 IT 专业人员增强其技能、进行更多协作、查看更多内容并更快地做出响应。 在微软最近进行的一项研究中,经验丰富的安全分析师通过使用 Copilot ,在处理常见安全任务中速度提高了 22%,同时将准确性提高了 7%。 此外
3/14/2024 8:33:51 AM
浩渺

私有数据、删掉的内容可以永久访问,GitHub官方:故意设计的

最近,一个消息震惊开源社区:在 GitHub 上删掉的内容、私有存储库的数据都是可以永久访问的,而且这是官方故意设计的。开源安全软件公司 Truffle Security 在一篇博客中详细描述了这个问题。Truffle Security 引入了一个新术语:CFOR(Cross Fork Object Reference):当一个存储库 fork 可以访问另一个 fork 中的敏感数据(包括来自私有和已删除 fork 的数据)时,就会出现 CFOR 漏洞。与不安全的直接对象引用类似,在 CFOR 中,用户提供提交(c
7/29/2024 1:15:00 PM
机器之心

GitHub Copilot 推出视觉功能:图片可秒变代码

GitHub 宣布了其 AI 编程助手 Copilot 的一系列重大更新,此次更新中最引人注目的功能之一是 Copilot 的“Vision”功能。该功能允许用户在聊天中上传截图、照片或图表,Copilot 将基于这些图像生成相应的界面、代码以及替代文本(alt text),从而将用户的视觉想法转化为实际的编程成果。
2/8/2025 9:30:22 AM
远洋