AIで"存在しない脆弱性"を量産? 「SQLite」の偽CVEが判明 米企業が検証

 「SQLiteに緊急の脆弱(ぜいじゃく)性」は実在しなかった――米JFrogのセキュリティ研究チームは7月30日(現地時間)、データベース管理システム「SQLite」の深刻な脆弱性を主張する一連のCVE(共通脆弱性識別子)を検証した結果、いずれも存在しないことを確認したと公式ブログで指摘した。AI生成とみられる偽の脆弱性情報が、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」などに大量登録されていたという。

 発端は、あるユーザーがGitHubリポジトリで公開した55件の脆弱性情報だ。このうちSQLite関連の6件を、NVDは深刻度が最も高い「緊急(クリティカル)」などと評価し、その内の1件については米Red Hatが一時、最高値のCVSSスコア10.0を付けていた。

 しかし、JFrogがこれらを検証すると、対象バージョンに存在しない関数や、ファイル末尾を超える行番号が引用されていた他、実証コードを実行してもクラッシュは発生せず、SQLiteの公式Webサイトにも掲載がなかった。55件全てを監査した結果、54件が完全な捏造(ねつぞう)だったという。

今回の報告をAIが生成した文章を検知するサービスで検証した結果。AI生成だと判定されている(出典:公式ブログ)

 背景としてJFrogは、CVEの登録時に本人確認や脆弱性の再現検証が必須ではなく、2024年以降はNISTの精査体制が変わり詳細な分析を停止している点を指摘。もっともらしい偽情報が審査を通過し、企業が存在しない脆弱性の調査や対応に追われる恐れがあるとして、未検証の情報源によるCVEをうのみにしないよう呼び掛けた。

印刷する
SNSでシェア
SpecialPR

関連記事

こんなメディアも見られています

ITmedia AI+に関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

よく見られているカテゴリー

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

SpecialPR

ITmedia AI+ SNS

X @itm_aiplusをフォロー

インフォメーション

ITmedia AI+をフォロー

あなたにおすすめの記事PR