DeepSeek Harness ਨੇ ਇੱਕ ਸੈਂਡਬਾਕਸਡ (sandboxed) ਹਮਲਾਵਰ ਨੂੰ ਸਿਰਫ਼ HTTP Host header ਨੂੰ 127.0.0.1 ਵਿੱਚ ਬਦਲ ਕੇ ਮਨਮਾਨਾ ਕਮਾਂਡ ਚਲਾਉਣ ਦੀ ਇਜਾਜ਼ਤ ਦਿੱਤੀ, ਜਿਸਦਾ CVSS ਸਕੇਲ 'ਤੇ ਸਕੋਰ 9.4 ਹੈ। ਇਹ ਖਾਮੀ ਦਿਖਾਉਂਦੀ ਹੈ ਕਿ ਕਿਵੇਂ ਇੱਕ ਗਲਤ ਵਿਸ਼ਵਾਸ ਦਾ ਫੈਸਲਾ ਇੱਕ ਸੁਰੱਖਿਆ ਸੀਮਾ ਨੂੰ ਇੱਕ ਖੁੱਲ੍ਹੇ ਬੈਕਡੋਰ (backdoor) ਵਿੱਚ ਬਦਲ ਸਕਦਾ ਹੈ।
ਇਹ ਬੱਗ (bug) ਕਿਵੇਂ ਅੰਦਰ ਆ ਗਿਆ
ਕਮਜ਼ੋਰ ਕੋਡ ਇੱਕ ਸਿੰਗਲ ਫੰਕਸ਼ਨ ਵਿੱਚ ਹੈ ਜੋ ਰਿਕੁਐਸਟ ਦੇ Host header ਨੂੰ ਪੜ੍ਹਦਾ ਹੈ ਅਤੇ, ਜੇਕਰ ਮੁੱਲ (value) loopback ਐਡਰੈੱਸ ਦੇ ਬਰਾਬਰ ਹੈ, ਤਾਂ ਰਿਕੁਐਸਟ ਨੂੰ ਲੋਕਲ ਮਸ਼ੀਨ ਤੋਂ ਆ ਰਹੀ ਮੰਨ ਲੈਂਦਾ ਹੈ।
ਇੱਕ ਹਮਲਾਵਰ ਜੋ ਸੈਂਡਬਾਕਸ ਦੇ ਅੰਦਰ ਕੋਡ ਚਲਾ ਸਕਦਾ ਹੈ, ਉਸਨੂੰ ਕਿਸੇ ਗੁੰਝਲਦਾਰ ਪੇਲੋਡ (payload) ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ। Host: 127.0.0.1 ਦੇ ਨਾਲ ਇੱਕ HTTP ਰਿਕੁਐਸਟ ਭੇਜ ਕੇ, ਬੈਕਐਂਡ ਇਹ ਮੰਨ ਲੈਂਦਾ ਹੈ ਕਿ ਕਾਲ ਖੁਦ ਹੋਸਟ ਤੋਂ ਆ ਰਹੀ ਹੈ ਅਤੇ ਸਾਰੇ ਸੁਰੱਖਿਆ ਪ੍ਰੋਂਪਟ, ਰੇਟ-ਲਿਮਿਟ ਚੈੱਕ, ਅਤੇ
