Kimi K3 攻破最新版本 Redis 服务器

Kimi K3 攻破最新版本 Redis 服务器

Hacker News 摘要

原标题:Kimi K3 exploited the latest Redis server

Kimi K3 挖掘并利用 Redis 零日漏洞

Chaofan Shou 在社交媒体上发布消息称,Kimi K3 模型利用其自主发现的一个 0day 漏洞,成功攻破了最新版本的 Redis 服务器。整个过程仅耗时 27 分钟,并动用了 32 个智能体。作者指出,这是第一个既具备能力又愿意编写漏洞利用程序的 AI 大模型。

漏洞挖掘的技术细节

根据网页内容,这次攻击不仅针对已有的安全问题,还包含了对最新 8.8.0 版本的远程代码执行(RCE)漏洞利用。在回复网友提问时,作者公开了引导 AI 执行任务的提示词。其核心指令包括:

• 使用多达 64 个子智能体进行协作。

• 通过寻找缓冲区溢出(BOF)或释放后使用(UAF)等类型的零日漏洞来编写漏洞利用程序。

• 能够执行克隆代码、编写模糊测试工具(Fuzzer)以及在必要时添加插桩等复杂操作。

• 利用 GDB 工具进行代码调试,并声明这是在授权测试的情况下进行的。

行业影响与各方反应

该消息在社交平台引发了广泛讨论和担忧。部分用户认为这种自动化攻击的速度令人感到恐怖,并质疑开源模型是否也能达到这种水平。以下是相关各方的反馈:

• Redis 官方团队:已经关注到这一情况,并从消息发布的第二天起就开始进行调查。

• 安全专家:有观点认为,如果 AI 集群能在 30 分钟内常规化地发现零日漏洞,那么未来的零信任架构和数据库沙箱技术需要进行根本性的变革。

• 开发者社区:有人建议以后所有的代码和系统在发布前都应该先经过大模型的压力测试。同时,也有用户提到为了安全性,可以考虑使用 Rust 编写的内存安全版本,例如 frankenredis。

其他相关信息

讨论中还提到了有关 Claude 代码源文件泄露的旧闻,称其通过 npm 注册表中的地图文件被泄露。针对 Kimi K3 的表现,一些用户对其运行成本和托管环境表示好奇,猜测其可能托管在特定的高性能计算平台上。有评论指出,这种公开的漏洞利用证明(PoC)比任何基准测试表都能更直观地展示 AI 在攻击性任务中的潜力。


原文:https://twitter.com/fried_rice/status/2080059356322918777

评论:https://news.ycombinator.com/item?id=49024938

Report Page