Säkerhetsforskarna på Hacktron AI uppgav att en kedja av sårbarheter och en felaktig konfiguration för inloggning gjorde att de kunde nå OpenAI:s interna GitHub via företagets communityforum. Arbetet väckte också uppmärksamhet kring en märklig detalj i en xkcd-serie från 2020: när man håller pekaren över serien nämner texten att ImageMagick går sönder.
Enligt Hacktron använder forumet Discourse. Dess komponent FastImage skickar HEIF-bilder som den inte kan hantera vidare till ImageMagick för konvertering. ImageMagick anropar libheif för att avkoda filerna. Den version av libheif som levererades via Debian hade ett heapbaserat buffertspill som hade åtgärdats året innan, men inte klassats som en möjlig säkerhetsrisk.
Forskarna sade att de kedjade ihop utnyttjanden med en sekundär felkonfiguration av enkel inloggning (SSO). Det gjorde enligt dem att ett communitykonto som loggade in via forumet kunde nå ChatGPT- och Codex-konton. Som bevis på konceptet skapade de en ändringsbegäran som de beskrev som ofarlig och informerade OpenAI. OpenAI åtgärdade problemet 14 timmar senare och gav teamet en belöning på 6 500 dollar. Discourse bedömde senare bildfelet till 8,8 på CVSS-skalan och lade till sandlådor för bildbehandling.
Hacktron uppgav att samma bildavkodare också förekommer i program och tjänster som Slack, Meta, GitHub Enterprise, Ruby on Rails och ramverk som Next.js, Astro och Gatsby. Teamet sade att tre forskare använde Anthropic’s Claude Opus 4.8 och därefter Opus 5, lade mindre än 3 000 dollar på token och hade ett utnyttjande klart på två månader. Enligt rapporten gjorde AI arbetet snabbare, men var inte nödvändigt för att genomföra det.
Kommentarer
0Inga kommentarer ännu. Skriv den första.