Investigadores de seguridad informaron de dos formas de escapar de la sandbox de OpenAI Codex. Una de ellas podía ejecutar comandos en el ordenador de un desarrollador desde el modo más restringido de Codex, sin mostrar una solicitud de aprobación ni actividad visible en pantalla.
Según Oren Yomtov, de Accomplish AI, ambas vulnerabilidades se comunicaron a OpenAI el 12 de agosto y se corrigieron en un plazo de ocho días. La más grave, que los investigadores llaman Heapjack, afecta a node_repl, que Codex Desktop escribe en el archivo global ~/.codex/config.toml. Los investigadores dijeron que JavaScript no confiable podía leer un token confiable de la memoria del proceso compartido de Node.js y usarlo para enviar solicitudes a un proceso principal sin sandbox.
Una prueba de concepto utilizó el comando del sistema open para iniciar una aplicación completamente fuera del árbol de procesos de Codex. Según los investigadores, el mismo acceso podía alcanzar sockets Unix, incluido un socket del daemon de Docker.
La segunda vulnerabilidad, Overpatch, estaba en el Codex CLI de código abierto en el modo workspace-write. Los investigadores dijeron que apply_patch podía recibir un parche que ampliaba sus permisos de escritura y añadía una línea a .zshrc mediante un enlace simbólico. Accomplish afirmó que OpenAI corrigió Heapjack en la compilación 26.818.21641 de Codex Desktop y Overpatch en Codex CLI 0.149.0. BleepingComputer dijo que contactó con OpenAI para solicitar comentarios.
Comentarios
0Aún no hay comentarios. Escribe el primero.