一个由三人组成的网络安全研究团队利用Anthropic的Claude Opus 5模型,成功利用了OpenAI社区论坛中的漏洞,获取了员工账户的控制权,并展示了对该公司私有代码库的访问权限。
此次行动始于7月23日,由Hacktron AI的研究人员执行。他们已向OpenAI披露了这些漏洞,并在未查看公司源代码的情况下停止了测试。
率先报道此事的《华尔街日报》在采访研究人员后表示,OpenAI已向该团队支付了6500美元的奖金以奖励其发现。
研究人员通过OpenAI的漏洞赏金计划报告了该侧漏洞。然而,对第三方论坛软件本身的测试并不在OpenAI赏金计划的范围内。
研究人员Harsh Jaiswal、Mohan Pedhapati和Rahul Maini发布了一份详细的技术报告,解释了他们如何将OpenAI社区论坛后台软件中的缺陷与公司登录系统中的另一个问题结合起来。
攻击始于community.openai.com,这是一个由第三方讨论平台Discourse驱动的帮助论坛。
Hacktron发现,某些上传的图像格式是通过ImageMagick和存在漏洞的图像解码库libheif进行处理的。该漏洞允许特制的图像数据触发远程代码执行,这意味着攻击者有可能在论坛服务器上运行命令。
随后,另一个身份管理缺陷使研究人员能够从受损的论坛会话跳转到属于活跃论坛成员(包括OpenAI员工)的ChatGPT和Codex账户。
据Hacktron称,由于这些账户可以连接到其他服务,攻击的潜在影响范围扩展到了GitHub、Slack和Outlook等平台。
为了在不查阅任何机密材料的情况下展示这种攻击行为的影响,研究人员利用了一名已被黑客入侵的员工在 OpenAI 的 GitHub 组织中拥有的账户,让该账户在公司的私有代码仓库 “openai/openai” 中提交了一个无害的 Pull Request(即请求合并代码的请求)。这个代码仓库是存储 OpenAI 所有 AI 系统核心源代码的中心数据库。研究团队表示,他们在发现这一情况后立即停止了相关测试,并将结果更新给了 OpenAI。