Уязвимость Vision Pro позволяла наводнить виртуальную комнату пауками

Уязвимость Vision Pro позволяла наводнить виртуальную комнату пауками

Уязвимость Vision Pro позволяла наводнить виртуальную комнату пауками

В ОС Apple для очков Vision Pro была обнаружена уязвимость, позволяющая обойти все ограничения и напугать пользователя, наполнив его виртуальное пространство анимированными и озвученными летучими мышами, пауками, змеями.

Независимый исследователь Райан Пикрен (Ryan Pickren) сообщил разработчикам о своей забавной находке в феврале этого года. Две недели назад вышло обновление visionOS с патчем (1.2), а багхантер получил денежное вознаграждение.

 

Согласно описанию в блоге Пикрена, уязвимость CVE-2024-27812 возникла из-за упущения при реализации системы разрешений на вмешательство в персональное виртуальное пространство. Выход приложения за рамки разделяемого пространства возможен лишь с явно выраженного согласия юзера — в Safari всплывает диалоговое окно.

 

Для сайтов действует такая же схема, и соответствующие кнопки выводятся во всплывающем окне Safari. Как оказалось, разработчики забыли таким же образом ограничить просмотр веб-контента дополненной реальности с использованием AR Quick Look.

 

Между тем поддержка этой технологии до сих пор присутствует в движке WebKit, в том числе в сборке visionOS. Более того, с помощью AR Quick Look можно просматривать более современные файлы формата .reality, созданные спецкомпоновщиком Apple, а также добавлять пространственное звучание для еще большего правдоподобия 3D-объектов. 

Эксплойт взаимодействия с пользователем не требует. На специально созданный сайт добавляется нехитрый код — и в виртуальном пространстве жертвы оживут сотни отвратительных созданий, которые волей автора атаки будут издавать зловещие звуки.

Поскольку файлы вывода анимации в данном случае обрабатывает отдельное приложение (Quick Look), избавиться от этого кошмара, закрыв браузер, невозможно.

В Telegram появился ИИ-помощник Mira, интегрированный с Cocoon

Компания The Open Platform, разработчик продуктов для экосистемы Telegram, объявила о запуске ИИ-ассистента Mira. Он работает полностью внутри мессенджера и обрабатывает запросы непосредственно в чате.

С помощью Mira можно проводить поиск информации, отвечать на вопросы собеседников, создавать картинки и видео. Текстовый доступ к ИИ-помощнику бесплатен, а для промптов на основе фото и видео нужны токены, которые можно купить за «звезды» (внутренняя валюта Telegram).

Новинка работает в двух режимах. В приватном все запросы проходят через децентрализованную сеть Cocoon и обрабатываются с упором на конфиденциальность — с применением шифрования и без сохранения данных.

В стандартном режиме Mira запоминает промпты и предпочтения пользователя, учитывает контекст диалогов и подстраивается под стиль общения. При выполнении задач используются несколько моделей: для текстовых запросов — ChatGPT, для создания изображений — Nano Banana, для генерации видео — WAN 2.2 от Alibaba Cloud.

В дальнейшем планируется распространить доступ к ИИ на закрытые чаты, каналы и группы, а также расширить функциональность умного помощника: научить его делать саммари чатов, создавать уникальные ИИ-персонажи. Появится Pro-версия с расширенным списком генераторов текстов, фото, видео, будет реализована интеграция Mira с криптокошельком Telegram.

RSS: Новости на портале Anti-Malware.ru