BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

Ba người cùng Claude xâm nhập vào kho mã nội bộ của OpenAI, OpenAI còn trả cho 6.500 đô la

动察 Beating tin nhanh AI, 3 nhà nghiên cứu mũ trắng của công ty bảo mật Hacktron, dùng Claude chưa đầy 72 giờ đã lần theo vào tận kho mã nội bộ của OpenAI. Ba người sau đó chủ động báo cáo lỗ hổng, OpenAI sau khi sửa đã trả cho họ 6.500 USD theo chương trình săn thưởng lỗ hổng.


Điểm xâm nhập chỉ là diễn đàn cộng đồng của OpenAI. Các nhà nghiên cứu phát hiện, chỉ cần tải lên một ảnh HEIF được chế tạo đặc biệt, là có thể lợi dụng lỗ hổng của phần mềm diễn đàn Discourse, khiến máy chủ thực thi mã do họ viết. Sau đó, họ lấy được token đăng nhập của người dùng diễn đàn, tương đương một "tấm vé đã đăng nhập sẵn".


Vấn đề lớn hơn nằm ở chính OpenAI. Quyền của token đăng nhập diễn đàn được mở quá rộng, thậm chí còn có thể vào được tài khoản ChatGPT và Codex của cùng người dùng đó, một số token lại thuộc về nhân viên OpenAI. Các nhà nghiên cứu mượn một trong các tài khoản nhân viên để vào Codex, mà Codex này lại kết nối với GitHub của công ty. Cuối cùng, họ để Codex thực hiện một chỉnh sửa tài liệu vô hại trong kho mã nội bộ openai/openai, chứng minh mình đã chạm được vào kho nội bộ. Sau đó lập tức dừng kiểm thử và báo cáo.


Claude chủ yếu phụ trách bước khó nhất: biến lỗ hổng hình ảnh thành mã tấn công thực sự chạy được. Opus 4.8 mãi không chạy ổn định; Opus 5 sau khi lên sóng vài giờ đã đạt đột phá. Hacktron cho biết, từ lúc phát hiện vấn đề ban đầu đến khi vào được kho nội bộ OpenAI, toàn bộ quá trình chưa đầy 72 giờ, con người thực tế chỉ bỏ ra vài giờ.

Báo lỗi/Báo cáo
Gửi
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành