นักวิจัย 3 คนจากบริษัทความปลอดภัย Hacktron AI อ้างว่าสามารถใช้ Claude ของ Anthropic เข้าถึงบัญชี ChatGPT ของพนักงาน OpenAI และคลังโค้ดภายในได้
VentureBeat รายงานว่า นักวิจัยใช้ช่องโหว่ในกระบวนการประมวลผลภาพ HEIC และ HEIF ที่อัปโหลดบนฟอรัมชุมชนของ OpenAI เป็นเส้นทางโจมตี โดยระบุว่า หลังเข้าถึงเซิร์ฟเวอร์ฟอรัมแล้ว พวกเขาอาศัยปัญหาในการตั้งค่า SSO เพื่อเข้าถึงบัญชี ChatGPT และ Codex ของพนักงานบางส่วน
VentureBeat รายงานเพิ่มเติมว่า นักวิจัยได้สร้าง pull request ผ่าน Codex เพื่อเสนอการเปลี่ยนแปลงที่ไม่เป็นอันตรายใน monorepo ภายในของ OpenAI เพื่อพิสูจน์สิทธิ์การเข้าถึง อย่างไรก็ตาม นักวิจัยระบุว่าไม่ได้เปิดดูซอร์สโค้ดที่มีความละเอียดอ่อนโดยตรง และได้แจ้งช่องโหว่ต่อโครงการ Bug Bounty ของ OpenAI เมื่อวันที่ 25 กรกฎาคม
OpenAI แก้ไขปัญหาที่เกี่ยวข้องในวันเดียวกันตามรายงานดังกล่าว นักวิจัยระบุว่าได้รับเงินรางวัล 6,500 ดอลลาร์จาก OpenAI ขณะที่ Discourse ระบุในคำแนะนำด้านความปลอดภัยเมื่อวันที่ 28 กรกฎาคมว่า ได้แก้ไขช่องโหว่การเรียกใช้โค้ดจากระยะไกลผ่านการอัปโหลดรูปภาพแล้ว
ความคิดเห็น 0