Argonalyst

Pesquisador usa modelo o3 da OpenAI para descobrir vulnerabilidades no kernel Linux

Argonalyst
27 May 2025

Recentemente, um pesquisador de segurança revelou como encontrou uma vulnerabilidade zero-day no kernel Linux utilizando o modelo o3 da OpenAI. Ele enfatiza que o processo não exigiu ferramentas complexas, apenas a API do o3. O foco do estudo foi a auditoria do ksmbd, um servidor do kernel Linux que implementa o protocolo SMB3 para compartilhamento de arquivos na rede. Após a liberação do modelo o3, o pesquisador decidiu usar falhas encontradas no ksmbd como um benchmark para avaliar suas capacidades.

A vulnerabilidade identificada é a CVE-2025-37899, que se refere a um uso após a liberação (use-after-free) no manipulador do comando 'logoff' do SMB. Para compreender essa falha, é necessário entender como conexões simultâneas ao servidor podem compartilhar objetos em circunstâncias específicas. O o3 foi capaz de identificar um local onde um objeto não referenciado é liberado enquanto ainda está acessível por outra thread. O autor acredita que esta é a primeira discussão pública sobre uma vulnerabilidade desse tipo descoberta por um modelo de linguagem.

O pesquisador também examinou a CVE-2025-37778, uma vulnerabilidade que ele mesmo havia encontrado anteriormente. Esta falha ocorre na autenticação Kerberos durante o tratamento de um pedido de configuração de sessão de um cliente remoto. Ele explica que a raiz do problema reside na liberação do usuário da sessão quando o estado da sessão é considerado válido, sem a devida reinitialização do objeto, levando a um cenário de uso após liberação.

Ao testar o o3, o autor utilizou o código do manipulador de configuração de sessão, incluindo funções que ele chama, para avaliar sua capacidade de detectar vulnerabilidades. O sistema do o3 conseguiu identificar a vulnerabilidade de autenticação Kerberos em 8 de 100 execuções, enquanto um modelo anterior, Claude Sonnet 3.7, encontrou apenas 3 em 100. Embora o desempenho do o3 tenha diminuído ao analisar mais código, ele ainda conseguiu descobrir uma nova vulnerabilidade relacionada ao manipulador de logoff da sessão.

O modelo o3 apresentou um relatório que se assemelha a um relatório de bug escrito por humanos, com um foco claro e uma estrutura que facilita a compreensão. Contudo, o autor notou que a clareza pode ser comprometida devido à brevidade das respostas. Ele conclui que, mesmo que o o3 não seja infalível e possa gerar resultados imprecisos, sua capacidade de raciocínio sobre código é suficientemente avançada para melhorar a eficiência dos pesquisadores de vulnerabilidades. Essa melhoria representa uma evolução significativa na interseção entre inteligência artificial e pesquisa de segurança, sugerindo que as ferramentas de IA podem se tornar aliadas poderosas na identificação de falhas de segurança.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

Opus 5.5 vs GPT-6: Nenhuma IA estava preparada para esse teste

Argonalyst

O Google mapeou o CÉREBRO de uma mosca… e a internet colocou DOOM nele

Argonalyst

De imagens perfeitas a descobertas científicas: IA está mudando de nível

Argonalyst

GPT-6 fez 99,9% neste Teste… Chegamos à AGI?

Argonalyst

O "Algoritmo Mortal" está chegando? IA já pode criar vídeos infinitos

Argonalyst

Anthropic pode se tornar a ÚNICA empresa do mundo, mas a AGI pode impedir isso

Argonalyst

Como Hackers roubaram MILHÕES em Bitcoin explorando um BUG quase invisível

Argonalyst

Os EUA proibiram esses Robôs por medo de espionagem

Argonalyst

O verdadeiro motivo pelo qual querem controlar a IA

Argonalyst

IA da OpenAI escapou do Sandbox? O que REALMENTE aconteceu

Argonalyst

A maior virada da Inteligência Artificial começou... e vem da China

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus