Sikkerhetsforskere sier at to sårbarheter i OpenAIs forum gjorde det mulig for dem å kjøre kode på plattformens server. Deretter kunne de ta over tilknyttede ChatGPT- og Codex-kontoer gjennom OpenAIs system for single sign-on.

Forskere kompromitterer OpenAIs communityforum

Hacktron AI-forskerne Harsh Jaiswal, Mohan Pedhapati og Rahul Maini oppdaget sikkerhetssvakhetene.

De rettet seg mot OpenAIs communityforum, som bruker åpen kildekode-plattformen Discourse. Forumet lar også brukere og ansatte logge inn med OpenAI-kontoene sine.

Teamet sa at det tok mindre enn 72 timer å gå fra den første oppdagelsen til å demonstrere tilgang til et internt OpenAI-koderepositorium.

Forskerne understreket imidlertid at de ikke brukte tilgangen til å samle inn sensitiv informasjon. Senere rapporterte de sårbarhetene til OpenAI og Discourse.

Skadelig bilde muliggjør kjøring av kode

Den første sårbarheten påvirket forumets prosess for bildeopplasting. Forskerne fokuserte spesielt på HEIC- og HEIF-bildefiler.

Discourse bruker vanligvis FastImage-biblioteket til å inspisere opplastede bilder. FastImage støttet imidlertid ikke HEIF-filer.

Som et resultat sendte plattformen disse filene til ImageMagick for konvertering. Denne prosessen eksponerte den underliggende libheif-bildeparseren for skadelige opplastinger.

Forskerne oppdaget en heap buffer overflow-sårbarhet i versjonen av libheif som fulgte med Discourses Docker-image. De sa at feilen ga minnetilgangen som var nødvendig for å utvikle en exploit for ekstern kjøring av kode.

Dermed kunne et spesiallaget bilde gjøre det mulig for en angriper å kjøre kommandoer på forumserveren.

Claude hjelper forskere med å utvikle exploit

Hacktron AI-teamet brukte Anthropics Claude-modeller for å hjelpe til med å utvikle exploiten.

Den 24. juli ba forskerne Claude Opus 4.8 om å lage et fungerende angrep. Dette forsøket mislyktes imidlertid.

De prøvde igjen etter at Anthropic lanserte Claude Opus 5. Ifølge forskerne produserte den nyere modellen en fungerende ARM64-exploit for en lokal Mac innen tre timer.

Teamet ba deretter Claude om å tilpasse exploiten til x86-64-miljøet og jemalloc-konfigurasjonen som Discourse brukte.

Den 25. juli bekreftet forskerne ekstern kjøring av kode gjennom en bildeopplasting. Først testet de teknikken mot sitt eget Discourse Cloud-miljø. Deretter brukte de den mot OpenAIs communityforum.

Forskerne sa at AI-modeller også bidro med privilegieeskalering, lateral bevegelse og omgåelse av sikkerhetstiltak i begrensede miljøer.

De understreket likevel at prosjektet ikke innebar fullstendig autonom hacking. Dyktig menneskelig veiledning var avgjørende gjennom hele forskningen.

Hele prosjektet kostet angivelig mindre enn 3 000 dollar i AI-tokens.

Single sign-on eksponerte ChatGPT og Codex

Etter å ha kompromittert forumet undersøkte forskerne OpenAIs konfigurasjon for single sign-on.

De fant en separat metode som kunne gjøre det mulig for dem å ta over ChatGPT- og Codex-kontoene til aktive forummedlemmer. Denne risikoen gjaldt også OpenAI-ansatte som hadde logget inn på forumet.

Sårbarhetene i OpenAI-forumet skapte derfor risikoer som strakte seg utover selve communityplattformen.

En berørt Codex-konto kunne også gi tilgang til tilknyttede tredjepartstjenester. Den potensielle rekkevidden avhang av hvilke tjenester hver bruker hadde koblet til.

Disse tjenestene kunne inkludere GitHub, Slack og e-postkontoer. Dermed kunne en angriper potensielt få tilgang til private meldinger, kildekode og sensitive filer.

Forskere får tilgang til internt koderepositorium

Forskerne demonstrerte den potensielle konsekvensen gjennom en kompromittert konto som tilhørte en OpenAI-ansatt.

Den ansattes Codex-konto var koblet til OpenAIs GitHub-miljø. Teamet instruerte deretter Codex om å opprette en pull request i selskapets interne monorepo.

Et monorepo lagrer kildekode fra flere prosjekter i ett sentralt repositorium. Uautorisert tilgang kunne derfor eksponere verdifulle interne systemer og utviklingsarbeid.

Forskerne sa imidlertid at de ikke hentet ut sensitiv informasjon gjennom denne tilgangen. Demonstrasjonen hadde som mål å bevise alvorlighetsgraden av kjeden for kontoovertakelse.

OpenAI løser problemet innen 14 timer

Hacktron AI rapporterte funnene til både OpenAI og Discourse.

Ifølge forskerne rettet OpenAI sin del av sårbarhetskjeden innen omtrent 14 timer. Selskapet tildelte senere teamet en bug bounty på 6 500 dollar.

Samtidig utviklet Discourse sin egen rettelse i løpet av flere dager. Plattformen innførte også sterkere sandboxing rundt bildebehandlingen for å begrense konsekvensene av fremtidige sårbarheter.

Den ekstra isolasjonen kan forhindre at en sårbarhet i bildebehandlingen gir tilgang til det bredere forummiljøet.

Forskning viser AIs voksende rolle innen cybersikkerhet

Saken viser hvordan AI-modeller for koding kan fremskynde kompleks sikkerhetsforskning. Et lite team brukte Claude til å utvikle og tilpasse en exploit på tvers av ulike prosessorarkitekturer og tekniske miljøer.

Forskerne trengte likevel spesialistkunnskap for å veilede modellen, teste resultatene og koble sammen de enkelte angrepsstadiene.

Funnene fremhever også risikoene ved å koble flere tjenester sammen gjennom et felles identitetssystem. En sårbarhet i et communityforum kan bli langt mer alvorlig når den samme innloggingen er koblet til utviklingsverktøy, kildekoderepositorier og kommunikasjonsplattformer.


0 responses to “Sårbarheter i OpenAI-forum eksponerte ChatGPT-kontoer”