← semua berita

JFrog: 54 dari 55 laporan celah SQLite ternyata palsu

AI · · · sumber (research.jfrog.com)

Tim keamanan JFrog menarik 55 laporan kerentanan SQLite yang baru diajukan dan menemukan 54 di antaranya fiktif. Hanya satu yang menggambarkan bug nyata. Laporan-laporan itu tampak seperti advisori sungguhan, lengkap dengan skor CVSS hingga 9,8 dan nomor baris yang spesifik, tetapi detailnya ambruk begitu diperiksa. Satu CVE kritis menunjuk fungsi exprComputeOperands() yang tidak ada di versi SQLite yang diklaim terdampak. Yang lain menyebut perbaikan pada versi 3.51.3 yang tidak pernah terjadi. Satu lagi merujuk baris 3555 sampai 3575 pada berkas yang panjangnya cuma 2.706 baris.

Untuk memastikan, JFrog mengompilasi rilis SQLite terkait di kontainer terisolasi dan menjalankan tiap payload proof-of-concept di bawah AddressSanitizer. Tidak ada yang crash, karena bug-nya memang tidak ada. Peneliti menilai ini kelemahan struktural, bukan sekadar sial: siapa pun bisa mengajukan CVE tanpa verifikasi identitas, dan sejak awal 2024 NIST memangkas analisis mendalam yang dulu menangkap hal semacam ini. Advisori palsu lalu mengalir ke basis data kerentanan dan pemindai perusahaan, tempat semuanya terlihat nyata.

Dugaan yang masuk akal, laporan ini dihasilkan model bahasa, entah untuk menggemukkan rekam jejak seorang peneliti atau sebagai derau otomatis. Laporan lengkapnya ada di blog riset JFrog. Ini terbaca bukan sebagai kejadian sekali lewat, melainkan gambaran awal seperti apa umpan kerentanan terbuka ketika membuat laporan itu gratis sementara memverifikasinya tidak.

Kenapa ini penting

Kalau Anda menjalankan pemindai kerentanan atau melakukan triase CVE, Anda akan menghabiskan waktu nyata mengejar bug yang tidak ada. Pertahanan praktisnya sama seperti yang dipakai JFrog: minta proof of concept yang benar-benar jalan sebelum menganggap sebuah advisori nyata, dan beri bobot lebih pada laporan yang sudah dikonfirmasi vendor ketimbang umpan CVE mentah.

SecurityLLMsOpen Source