Sikkerhedsforskere siger, at to sårbarheder i OpenAIs forum gjorde det muligt for dem at køre kode på platformens server. Derefter kunne de overtage tilknyttede ChatGPT- og Codex-konti gennem OpenAIs single sign-on-system.
Forskere kompromitterer OpenAIs communityforum
Hacktron AI-forskerne Harsh Jaiswal, Mohan Pedhapati og Rahul Maini opdagede sikkerhedssvaghederne.
De målrettede OpenAIs communityforum, som bruger open source-platformen Discourse. Forummet giver også brugere og medarbejdere mulighed for at logge ind med deres OpenAI-konti.
Teamet sagde, at det tog mindre end 72 timer at gå fra den første opdagelse til at demonstrere adgang til et internt OpenAI-koderepositorium.
Forskerne understregede dog, at de ikke brugte deres adgang til at indsamle følsomme oplysninger. Senere rapporterede de sårbarhederne til OpenAI og Discourse.
Skadeligt billede muliggør kørsel af kode
Den første sårbarhed påvirkede forummets proces til upload af billeder. Forskerne fokuserede især på HEIC- og HEIF-billedfiler.
Discourse bruger normalt FastImage-biblioteket til at inspicere uploadede billeder. FastImage understøttede dog ikke HEIF-filer.
Som følge heraf sendte platformen disse filer til ImageMagick til konvertering. Denne proces eksponerede den underliggende libheif-billedparser for skadelige uploads.
Forskerne opdagede en heap buffer overflow-sårbarhed i den version af libheif, der var inkluderet i Discourses Docker-image. De sagde, at fejlen gav den hukommelsesadgang, der var nødvendig for at udvikle en exploit til fjernkørsel af kode.
Dermed kunne et specialudformet billede gøre det muligt for en angriber at køre kommandoer på forumserveren.
Claude hjælper forskere med at udvikle exploit
Hacktron AI-teamet brugte Anthropics Claude-modeller til at hjælpe med at udvikle exploiten.
Den 24. juli bad forskerne Claude Opus 4.8 om at skabe et fungerende angreb. Dette forsøg mislykkedes dog.
De forsøgte igen, efter at Anthropic lancerede Claude Opus 5. Ifølge forskerne producerede den nyere model en fungerende ARM64-exploit til en lokal Mac inden for tre timer.
Teamet bad derefter Claude om at tilpasse exploiten til x86-64-miljøet og den jemalloc-konfiguration, som Discourse brugte.
Den 25. juli bekræftede forskerne fjernkørsel af kode gennem en billedupload. Først testede de teknikken mod deres eget Discourse Cloud-miljø. Derefter brugte de den mod OpenAIs communityforum.
Forskerne sagde, at AI-modeller også hjalp med privilegieeskalering, lateral bevægelse og omgåelse af sikkerhedsforanstaltninger i begrænsede miljøer.
De understregede dog, at projektet ikke involverede fuldstændig autonom hacking. Dygtig menneskelig vejledning var fortsat afgørende gennem hele forskningen.
Hele projektet kostede angiveligt mindre end 3.000 dollars i AI-tokens.
Single sign-on eksponerede ChatGPT og Codex
Efter at have kompromitteret forummet undersøgte forskerne OpenAIs single sign-on-konfiguration.
De fandt en separat metode, der kunne gøre det muligt for dem at overtage ChatGPT- og Codex-konti tilhørende aktive forummedlemmer. Denne risiko gjaldt også OpenAI-medarbejdere, der havde logget ind på forummet.
Sårbarhederne i OpenAI-forummet skabte derfor risici, der rakte ud over selve communityplatformen.
En berørt Codex-konto kunne også give adgang til tilknyttede tredjepartstjenester. Den potentielle rækkevidde afhang af, hvilke tjenester den enkelte bruger havde tilknyttet.
Disse tjenester kunne omfatte GitHub, Slack og e-mailkonti. Dermed kunne en angriber potentielt få adgang til private beskeder, kildekode og følsomme filer.
Forskere får adgang til internt koderepositorium
Forskerne demonstrerede den potentielle konsekvens gennem en kompromitteret OpenAI-medarbejderkonto.
Medarbejderens Codex-konto var forbundet med OpenAIs GitHub-miljø. Teamet instruerede derefter Codex i at oprette en pull request i virksomhedens interne monorepo.
Et monorepo gemmer kildekode fra flere projekter i ét centralt repositorium. Derfor kunne uautoriseret adgang eksponere værdifulde interne systemer og udviklingsarbejde.
Forskerne sagde dog, at de ikke hentede følsomme oplysninger gennem denne adgang. Deres demonstration havde til formål at bevise alvoren af kæden til kontoovertagelse.
OpenAI løser problemet inden for 14 timer
Hacktron AI rapporterede resultaterne til både OpenAI og Discourse.
Ifølge forskerne rettede OpenAI sin del af sårbarhedskæden inden for cirka 14 timer. Virksomheden tildelte senere teamet en bug bounty på 6.500 dollars.
I mellemtiden udarbejdede Discourse sin egen rettelse inden for flere dage. Platformen tilføjede også stærkere sandboxing omkring billedbehandlingen for at begrænse konsekvenserne af fremtidige sårbarheder.
Den ekstra isolering kan forhindre, at en sårbarhed i billedbehandlingen giver adgang til det bredere forummiljø.
Forskning viser AI’s voksende rolle inden for cybersikkerhed
Sagen viser, hvordan AI-modeller til kodning kan fremskynde kompleks sikkerhedsforskning. Et lille team brugte Claude til at udvikle og tilpasse en exploit på tværs af forskellige processorarkitekturer og tekniske miljøer.
Forskerne havde dog stadig brug for specialistviden til at vejlede modellen, teste dens output og forbinde de enkelte angrebsfaser.
Resultaterne fremhæver også risiciene ved at forbinde flere tjenester gennem et fælles identitetssystem. En sårbarhed i et communityforum kan blive langt mere alvorlig, når det samme login er forbundet med udviklingsværktøjer, kildekoderepositorier og kommunikationsplatforme.


0 svar til “Sårbarheder i OpenAI-forum eksponerede ChatGPT-konti”