Vietnam.vn - Nền tảng quảng bá Việt Nam

داکر آسیب‌پذیری DockerDash را که دستیار هوش مصنوعی را تهدید می‌کرد، برطرف کرد. از گوردون بپرسید.

آسیب‌پذیری امنیتی DockerDash به تازگی در نسخه ۴.۵۰.۰ داکر دسکتاپ وصله شده است و از خطر اجرای کد غیرمجاز و سرقت داده‌ها از طریق دستیاران هوش مصنوعی جلوگیری می‌کند.

Báo Nghệ AnBáo Nghệ An04/02/2026

آسیب‌پذیری امنیتی DockerDash یک نقص بحرانی تزریق متا-متن است که دستیار هوش مصنوعی Ask Gordon را در Docker Desktop و Docker CLI تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا کد غیرمجاز را اجرا کرده و داده‌های حساس را از طریق ابرداده‌های تصویر Docker و بدون احراز هویت سرقت کنند.

محققان Noma Labs این آسیب‌پذیری را کشف کردند و Docker رسماً وصله‌ای را در نسخه ۴.۵۰.۰ در نوامبر ۲۰۲۵ منتشر کرد.

این تصویر، آسیب‌پذیری امنیتی DockerDash را نشان می‌دهد که دستیار هوش مصنوعی Ask Gordon را در Docker Desktop تحت تأثیر قرار می‌دهد.

مکانیزم بهره‌برداری از طریق تزریق متا-متن

طبق گفته‌ی Noma Security، ریشه‌ی DockerDash در نحوه‌ی برخورد Ask Gordon با فراداده‌های تأیید نشده به عنوان دستورات معتبر نهفته است. یک مهاجم می‌تواند یک تصویر Docker حاوی دستورات مخرب جاسازی شده در فیلد LABEL یک Dockerfile ایجاد کند. هنگامی که کاربری در مورد این تصویر از Ask Gordon سوال می‌کند، هوش مصنوعی دستور مخرب را به عنوان یک دستور کنترلی عادی تجزیه و تحلیل و تفسیر می‌کند.

سپس «از گوردون بپرسید» این محتوا را به MCP Gateway (پروتکل زمینه مدل) ارسال می‌کند. از آنجا که Gateway نمی‌تواند بین برچسب‌های توصیفی و دستورات داخلی تمایز قائل شود، کد را از طریق ابزارهای MCP با امتیازات مدیریتی کاربر و بدون نیاز به هیچ مرحله احراز هویت اضافی اجرا می‌کند.

خطرات اجرای کد و نشت داده‌های سیستم.

حمله DockerDash به ویژه خطرناک است زیرا از معماری موجود Docker استفاده می‌کند. علاوه بر اجرای کد از راه دور، مهاجمان می‌توانند از دستیارهای هوش مصنوعی برای جمع‌آوری داده‌های حساس در محیط Docker Desktop سوءاستفاده کنند. اطلاعات افشا شده می‌تواند شامل جزئیات کانتینر، پیکربندی سیستم، دایرکتوری‌های نصب شده و معماری شبکه داخلی باشد.

نکته قابل توجه این است که نسخه ۴.۵۰.۰ نه تنها DockerDash را وصله می‌کند، بلکه یک آسیب‌پذیری تزریق سریع دیگر را که توسط Pillar Security کشف شده بود، برطرف می‌کند. این آسیب‌پذیری قبلاً به مهاجمان اجازه می‌داد تا از طریق ابرداده‌های مخزن در Docker Hub، کنترل هوش مصنوعی را به دست گیرند.

توصیه‌های امنیتی و احراز هویت مبتنی بر Zero-Trust

ساسی لوی، متخصصی از Noma Security، معتقد است که DockerDash به عنوان هشداری در مورد خطرات زنجیره‌های تأمین هوش مصنوعی عمل می‌کند. منابع ورودی که قبلاً کاملاً قابل اعتماد در نظر گرفته می‌شدند، می‌توانند برای دستکاری جریان اجرای زبان مدل بزرگ (LLM) مورد سوء استفاده قرار گیرند.

برای به حداقل رساندن خطرات، کاربران باید فوراً Docker Desktop را به آخرین نسخه به‌روزرسانی کنند. کارشناسان توصیه می‌کنند که اعمال اعتبارسنجی zero-trust برای تمام داده‌های زمینه‌ای ارائه شده به مدل‌های هوش مصنوعی برای اطمینان از امنیت سیستم الزامی است.

منبع: https://baonghean.vn/docker-khac-phuc-lo-hong-dockerdash-de-doa-tro-ly-ai-ask-gordon-10322463.html


نظر (0)

لطفاً نظر دهید تا احساسات خود را با ما به اشتراک بگذارید!

در همان موضوع

در همان دسته‌بندی

از همان نویسنده

میراث

شکل

کسب و کارها

امور جاری

نظام سیاسی

محلی

محصول

Happy Vietnam
ساحل کت با

ساحل کت با

درخت شعله در تپه A1

درخت شعله در تپه A1

یک روستای جزیره‌ای آرام.

یک روستای جزیره‌ای آرام.