文章摘要
JFrog安全研究人员发现,一个GitHub仓库批量发布的SQLite漏洞公告实为AI生成内容。这些被NVD标记为严重的CVE,经核查存在代码不存在、PoC无效、未列入官方公告等问题,属于虚假漏洞报告。
文章总结
近日,一个新建的GitHub仓库发布了一批SQLite漏洞公告,美国国家漏洞数据库(NVD)迅速将其标记为“严重”,但JFrog安全研究人员核实后发现,这些漏洞声明并不成立。具体问题包括:引用的代码在相应版本中不存在或逻辑无关;提供的概念验证(PoC)无法触发崩溃;这些CVE均未出现在SQLite官方公告页面上;且所有公告经检测疑似由AI生成。
研究人员对其中六个CVE进行了详细审计,发现每个都存在明显问题。例如,CVE-2026-51302声称的漏洞函数在SQLite 3.41版本中并不存在;CVE-2026-51303的“补丁”完全是虚构的,版本间差异显示无相关代码修改;CVE-2026-51300引用的代码行与漏洞无关;CVE-2026-51297和CVE-2026-51296引用的函数或行号在目标版本中不存在;CVE-2026-51304则使用了错误的函数签名。所有PoC测试均未触发内存错误。
这一事件暴露了当前漏洞提交流程的系统性问题。MITRE的公开提交表单缺乏身份验证,而NVD自2024年2月起暂停了深度分析,导致虚假漏洞可轻易进入数据库。研究人员对同一账户发布的55份公告进行审计,发现其中54份完全伪造。
此类由AI生成的虚假CVE会导致组织浪费资源调查不存在的漏洞,污染漏洞数据库,并可能误导AI驱动的自动化修复工具。为避免影响,建议不要盲目信任未知来源的新CVE,应核实评分是否匹配漏洞,检查环境是否真正受影响,并在安全环境中复现问题。研究人员已向相关机构正式报告了这些发现。
评论总结
根据评论内容,总结如下:
主要观点与论据:
对CVE系统质量的担忧(评分:无,但多篇评论支持)
- 评论2指出AI生成的虚假报告会降低信噪比,使筛选真实CVE更困难。
- 评论6警告不验证提交可能导致系统被虚假报告淹没,降低可靠性。
- 关键引用:"it reduces the S/N ratio"(评论2);"Flood the whole system with endless false reports"(评论6)。
对维护者和真实报告的负面影响(评分:无)
- 评论8批评不存在的漏洞被评“严重”,将分类成本转嫁给维护者。
- 评论9抱怨真实漏洞报告因维护者处理此类“垃圾”而被忽视。
- 关键引用:"The triage cost still lands on the maintainers"(评论8);"my very real vulnerability reports are not acknowledged"(评论9)。
对文章本身的质疑(评分:无)
- 评论7和10指出,用GPTZero检测文章本身也被判定为AI生成,讽刺了文章立场。
- 评论11批评文章顶部使用无关的“垃圾”图片。
- 关键引用:"it also says the blog post was AI-generated"(评论7);"defacing it with a giant unrelated slop image"(评论11)。
对PoC安全性的警惕(评分:无)
- 评论12提醒谨慎运行PoC,怀疑这些CVE可能针对PoC执行而非真实漏洞报告。
- 关键引用:"I would be quite careful running these PoC's"(评论12)。
平衡性说明: 评论整体对AI生成的虚假CVE报告持批评态度,认为其损害系统可靠性、增加维护负担,并质疑文章本身的真实性。未发现支持此类报告的观点。