Skip to main content

AI代理在Bereke Bank的服务界面中发现了问题

Submitted by fbrk_news on
ИИ-агенты обнаружили проблему в служебном интерфейсе Bereke Bank

在Bereke Bank网站上发现了一个公开可访问的Laravel Boost服务接口,外部用户可通过该接口向服务器发送测试请求。银行确认了网站配置缺陷,但目前没有个人信息泄露或客户财务损失的数据。

如何发现问题

据BES.media报道,发现该服务接口的是阿拉木图居民阿利舍尔·艾哈迈托夫,他注意到Bereke Bank网站运行缓慢。通过浏览器开发者工具检查时,他发现了Browser Logger和MCP server——这些是与技术开发和AI工具交互相关的组件。

在检查过程中,艾哈迈托夫发送了一条测试消息BEREKE_TEST_12345,并从网站收到了代码为200的响应,这意味着请求已被接受。此后,他向银行的网络安全部门、KZ-CERT、国家银行、内务部及其他组织报告了这一发现。

这与AI代理有何关系

Laravel Boost用于AI代理与Laravel应用程序交互,并获取与程序代码相关的技术信息。在此案例中,问题源于该服务机制可从外部访问。

据艾哈迈托夫称,通过所发现的网站服务地址,可以向技术日志发送记录。他还推测,特意构造的记录理论上可用于影响AI代理,如果该代理会读取此类日志的话。同时,艾哈迈托夫本人强调,他并未验证此类攻击,也未提供其在Bereke Bank可行性的证据。

发现了哪些风险

在检查过程中,参与研究的开发者注意到网站技术日志可能被自动传输到服务器。此类日志中可能包含用户个人数据,尤其是在启用详细调试模式的情况下。

另一个可能的后果是由于持续发送日志而给服务器带来的额外负载。同时,目前没有个人数据泄露和客户财务损失的事实。

银行和KZ-CERT如何回应

KZ-CERT告知艾哈迈托夫,已将关于Bereke Bank公开可访问的Laravel Boost服务地址的信息转交给该银行。据研究者称,银行代表在自行检查期间未发现他发送的测试记录。

与此同时,Bereke Bank新闻处确认了网站配置缺陷。该问题在发现后仅一天多即被修复。

Источник
BES.media
Наша редакция участвует в партнёрской сети «Все СМИ».