研究人员借Claude入侵OpenAI账户并获赏

安全团队利用Anthropic的Claude模型发现漏洞,成功劫持OpenAI员工ChatGPT账户并访问内部代码库。整个过程耗时不到72小时,团队因此获得6500美元奖励。OpenAI已在14小时内修复该缺陷。

安全研究人员借助 Anthropic 的 Claude 模型,成功入侵了 OpenAI 员工的 ChatGPT 账户,进而证明了获取 OpenAI 内部代码仓库访问权限的可行性。

来自 Hacktron 的三位漏洞猎手 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini 在报告中披露,他们通过串联两个漏洞劫持了多名 OpenAI 员工的 ChatGPT 账户,随后以该员工的 Codex 账户向 OpenAI 内部单体仓库(monorepo)提交了一个无害的拉取请求(pull request),以此证明影响力。从最初发现漏洞到访问代码库,整个过程耗时不到 72 小时,团队因此获得 OpenAI 通过 Bugcrowd 漏洞赏金计划颁发的 6,500 美元奖励。

从发现漏洞到访问代码库仅耗时72小时

研究人员指出:"直到两个月前,任何登录 OpenAI 自有帮助论坛(community.openai.com)的用户或员工,其 ChatGPT 和 Codex 账户都可能被劫持。由于用户可以将各种服务连接到 Codex 和 ChatGPT,我们理论上可访问的范围非常巨大,包括 GitHub、Slack 和电子邮件。"

此次攻击的技术链路始于 OpenAI 社区论坛。该论坛运行在 Discourse 平台上,通常使用 FastImage 进行图像检查,但在受影响的配置中 FastImage 不支持 HEIF 文件,上传的 HEIF 图像会经由 ImageMagick 处理,后者使用 libheif 将图像转换为其他格式。"这使得底层的 libheif 解析器直接暴露给攻击者控制的文件,"研究人员写道。

颇具讽刺意味的是,攻击手段的开发依赖了竞争对手 Anthropic 的 AI 模型。团队使用 Claude Opus 4.8 发现了 libheif 库中的一个堆缓冲区溢出缺陷,并尝试开发远程代码执行(RCE)攻击,但在 Discourse 默认配置下未能奏效。Anthropic 发布 Claude Opus 5 后,研究人员利用该模型生成攻击脚本,最终在 OpenAI 的实例上实现了 RCE。

获得执行能力后,团队"立即"向 OpenAI 报告了漏洞。他们在报告中写道:"我们随后接管了一名 OpenAI 员工的账户,该员工的 Codex 连接到了 OpenAI 的 GitHub 组织。为了在不实际访问任何内部代码的情况下展示影响,我们向该员工的 Codex 账户发送提示,要求其在 OpenAI 的内部单体仓库中为我们打开一个 PR。然后我们停止了所有进一步的测试。"

OpenAI 在收到报告后约 14 小时内修复了缺陷,将问题标记为已解决,并支付赏金。关于奖励范围,OpenAI 向 Hacktron 说明:"针对由 Discourse 托管的 community.openai.com 的测试明确排除在我们的漏洞赏金计划之外。该奖项认可的是 OpenAI 侧发现的问题,而非针对 Discourse 的行为。"

Discourse 方面也发布了修复措施,增加了图像处理沙箱机制,并公布了包含修补和重建指南的安全公告 GHSA-vhm9-85gw-x335。

截至发稿,OpenAI 和 Anthropic 均未回应 The Register 的置评请求。值得注意的是,整个攻击过程仅耗费 AI 智能体数天时间以及人类数小时的工时。"过去需要资源充足的团队花费数月才能完成的工作,现在可以压缩在几天内完成,"研究人员表示,"安全假设必须跟上攻击者的能力。"

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读