Biztonsági kutatók az Anthropic Claude modelljeivel fejlesztették ki azt az exploitot, amellyel OpenAI-alkalmazottak ChatGPT-fiókjait vették át. A Hacktron csapata - Harsh Jaiswal, Mohan Pedhapati és Rahul Maini - két egymásra épített sérülékenységen át jutott be, majd a megszerzett hozzáféréssel egy ártalmatlan pull requestet nyitott az OpenAI belső tárolójában. A felfedezéstől a belső repo eléréséig a teljes művelet 72 órán belül lezajlott, a csapat pedig 6500 dolláros jutalmat kapott az OpenAI hibavadász programjától.
Hogyan sikerült
A belépési pont július 25-én az OpenAI Discourse motoron futó közösségi fóruma, a community.openai.com volt. Itt a HEIF-formátumú képek nem a megszokott FastImage ellenőrzésen, hanem az ImageMagicken és a libheif könyvtáron át jutottak, így a libheif elemzője közvetlenül a támadók által feltöltött fájloknak volt kitéve. A kutatók a Claude Opus 4.8-tal találtak egy heap buffer overflow hibát a libheif-ben, a távoli kódfuttatás (RCE) azonban a Discourse alapbeállításain elsőre nem állt össze. Miután az Anthropic kiadta a Claude Opus 5-öt, az új modelllel generált exploit már működött az OpenAI fórumán.
Mit mutattak meg
Ezt követően a csapat egy olyan OpenAI-alkalmazott fiókját vette át, akinek Codex-fiókja az OpenAI GitHub-szervezetéhez kapcsolódott. A hatás bizonyítására - tényleges belső kód megtekintése nélkül - egy prompttal pull requestet nyittattak a cég belső monorepójában, majd leállították a további tesztelést. A kutatók szerint a felfedezésükig a fórumra belépő bármely felhasználó vagy OpenAI-alkalmazott ChatGPT- és Codex-fiókja átvehető volt, a fiókokhoz kötött szolgáltatások (GitHub, Slack, e-mail) miatt pedig az elméleti hatás rendkívül nagy lett volna.
Javítás, jutalom, tanulság
A hibát a csapat azonnal jelentette, az OpenAI körülbelül 14 óra alatt javította, a 6500 dolláros jutalmat pedig a Bugcrowd platformon keresztül fizette ki. Az OpenAI ugyanakkor leszögezte: a Discourse-on futó fórum tesztelése kifejezetten kívül esik a programon, a díj az OpenAI oldali felfedezést ismeri el. A Discourse képfeldolgozást sandboxoló javítást adott ki GHSA-vhm9-85gw-x335 azonosítójú biztonsági tanácsadóval; az OpenAI és az Anthropic a The Register megkeresésére nem reagált. A kutatók tanulsága szerint ami korábban jól felszerelt csapatnak és hónapok munkájának kellett, azt az AI-ügynökökkel napokba lehet sűríteni - a biztonsági feltételezéseknek fel kell zárkózniuk a támadói képességekhez.
Forrás: The Register

