Профессионалы в области инфо-безопасности, компания JFrog, провела аудит уязвимостей, найденных ИИ в коде SQLite и получивших идентификаторы CVE от MITRE. 54 (среди которых все 3 критические) из 55 оказались фиктивными. Единственная реальная уязвимость не имеет статуса критической, и она сопровождалась неподтвержденными метаданными CVE. Вскоре после этого MITRE отклонил эту партию уязвимостей.
Однако этот список успел попасть в национальную базу уязвимостей США NVD. Сейчас эти уязвимости убраны из обычного поиска NVD, но технически записи всё ещё хранятся в базе данных с новой пометкой- CNA, которая присвоила этим уязвимостям CVE, отозвала их, присвоив статус “Rejected”.
В настоящее время Национальный институт стандартов и технологий (NIST), который управляет NVD, больше не проверяет все новые CVE вручную из-за огромного количества заявок (в 2024 году образовалась «задолженность» более чем в 17 000 необработанных записей). В результате записи попадают в базу данных без проверки человеком.
Подробности на
https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
https://www.opennet.ru/opennews/art.shtml?num=66023
https://www.securitylab.ru/news/575651.php
Источник: habr.com