Практически все уязвимости, найденные недавно ИИ в коде SQLite, оказались фиктивными. cve.. cve. Jfrog.. cve. Jfrog. mitre.. cve. Jfrog. mitre. nvd.. cve. Jfrog. mitre. nvd. SQLite.. cve. Jfrog. mitre. nvd. SQLite. безопасность.. cve. Jfrog. mitre. nvd. SQLite. безопасность. ИИ.. cve. Jfrog. mitre. nvd. SQLite. безопасность. ИИ. Информационная безопасность.. cve. Jfrog. mitre. nvd. SQLite. безопасность. ИИ. Информационная безопасность. искусственный интеллект.. cve. Jfrog. mitre. nvd. SQLite. безопасность. ИИ. Информационная безопасность. искусственный интеллект. исскуственный интеллект.. cve. Jfrog. mitre. nvd. SQLite. безопасность. ИИ. Информационная безопасность. искусственный интеллект. исскуственный интеллект. уязвимости.

Профессионалы в области инфо-безопасности, компания JFrog, провела аудит уязвимостей, найденных ИИ в коде SQLite и получивших идентификаторы CVE от MITRE. 54 (среди которых все 3 критические) из 55 оказались фиктивными. Единственная реальная уязвимость не имеет статуса критической, и она сопровождалась неподтвержденными метаданными CVE. Вскоре после этого MITRE отклонил эту партию уязвимостей.
Однако этот список успел попасть в национальную базу уязвимостей США NVD. Сейчас эти уязвимости убраны из обычного поиска NVD, но технически записи всё ещё хранятся в базе данных с новой пометкой- CNA, которая присвоила этим уязвимостям CVE, отозвала их, присвоив статус “Rejected”.
В настоящее время Национальный институт стандартов и технологий (NIST), который управляет NVD, больше не проверяет все новые CVE вручную из-за огромного количества заявок (в 2024 году образовалась «задолженность» более чем в 17 000 необработанных записей). В результате записи попадают в базу данных без проверки человеком.

Подробности на
https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
https://www.opennet.ru/opennews/art.shtml?num=66023
https://www.securitylab.ru/news/575651.php

Автор: ant3mc

Источник