Ένα κενό ασφαλείας στο φόρουμ της OpenAI επέτρεψε στην Hacktron AI να περάσει, μέσω μιας εικόνας HEIF και μιας λάθος ρύθμισης SSO, σε λογαριασμούς ChatGPT και Codex.
Τρεις ερευνητές της Hacktron AI έφτασαν μέχρι το εσωτερικό GitHub του ChatGPT ξεκινώντας από μια εικόνα HEIF στο φόρουμ της OpenAI. Όπως μεταδίδει το TechRadar, η εταιρεία έκλεισε το κενό 14 ώρες μετά την ειδοποίηση και πλήρωσε 6.500 δολάρια (περίπου 5.700 ευρώ) ως bug bounty. Η ομάδα βρήκε τους ίδιους αποκωδικοποιητές εικόνων και σε Slack, Meta και GitHub Enterprise.
Από τη φωτογραφία στο SSO: πώς έγινε η διείσδυση
Το φόρουμ community.openai.com τρέχει σε Discourse, και από εκεί ξεκίνησε όλη η αλυσίδα. Ο συνηθισμένος έλεγχος εικόνων του Discourse, το FastImage, δεν αναγνωρίζει τη μορφή HEIF. Έτσι περνάει σιωπηλά τη μετατροπή στην εντολή magick του ImageMagick, που με τη σειρά της φωνάζει τη βιβλιοθήκη libheif για την πραγματική αποκωδικοποιήση.
Η libheif του φόρουμ είχε εγκατασταθεί μέσω Debian και είχε ένα heap buffer overflow. Το σφάλμα είχε διορθωθεί την προηγούμενη χρονιά, χωρίς όμως να χαρακτηριστεί πιθανός κίνδυνος ασφαλείας.
Αυτή ήταν η πόρτα.
Από εκεί και πέρα η Hacktron έδεσε πολλά exploits σε σειρά. Το κλειδί ήταν μια δεύτερη λανθασμένη ρύθμιση στο SSO (Single Sign-On) της OpenAI. Εξαιτίας της, το φόρουμ γινόταν πύλη προς λογαριασμούς ChatGPT και Codex για όποιον είχε λογαριασμό στην κοινότητα και συνδεόταν μέσω αυτής. Έτσι οι ερευνητές μπήκαν στο εσωτερικό GitHub του ChatGPT. Εκεί έκαναν ένα pull, που το περιγράφουν ως ακίνδυνο, για να αποδείξουν την πρόσβαση, και ειδοποίησαν την OpenAI.
Πόσο γρήγορα ήρθε η διόρθωση
Η OpenAI διόρθωσε το πρόβλημα μέσα σε 14 ώρες και έδωσε στην ομάδα 6.500 δολάρια. Το Discourse βαθμολόγησε το σφάλμα εικόνας με 8,8 στην κλίμακα CVSS. Εκτός από τη διόρθωση, έβαλε και sandboxing γύρω από την επεξεργασία εικόνων, ως δεύτερη γραμμή άμυνας.
Newsletter Techblog
Με την εγγραφή σας αποδέχεστε την Πολιτική Απορρήτου.
Ποιες άλλες υπηρεσίες έχουν τους ίδιους αποκωδικοποιητές;
Οι libheif και libde265 φτάνουν σε συστήματα παραγωγής από πολλούς δρόμους: μέσα από τα ImageMagick, libvips και Sharp, από τα τυπικά πακέτα των διανομών και από έτοιμα container images. Η Hacktron τις εντόπισε σε Slack, Meta, GitHub Enterprise, Ruby on Rails και σε frameworks του Node.js, όπως τα Next.js, Astro και Gatsby. Όπου δεν έχουν περάσει οι διορθώσεις, το πρόβλημα αφορά πολύ περισσότερους από μία εταιρεία AI.
Τι ρόλο έπαιξε το Claude
Η Hacktron δούλεψε αρχικά με το Claude Opus 4.8 της Anthropic και μετά με το Opus 5. Η ομάδα, τρία άτομα όλα κι όλα, ξόδεψε λιγότερα από 3.000 δολάρια (περίπου 2.600 ευρώ) σε tokens και είχε έτοιμο το exploit σε δύο μήνες. Το Claude δεν δέχτηκε με την πρώτη. Οι ερευνητές το ξεγέλασαν, παρουσιάζοντας το δοκιμαστικό φόρουμ τους ως διαγωνισμό capture-the-flag.
Το exploit θα μπορούσε να γραφτεί και χωρίς AI. Το μοντέλο όμως επέτρεψε σε μια μικρή ομάδα να δουλέψει με ρυθμό που συνήθως έχουν πολύ μεγαλύτερες. Πριν λίγες μέρες γράφαμε πως το Gemini χάκαρε 3 πραγματικές εταιρείες σε ένα τεστ που ξέφυγε. Στις αρχές του μήνα, ένα «σμήνος» 700 AI agents της OpenAI είχε μπει στο Hugging Face.
Το κόμικ του 2020 που «ήξερε»
Για να εξηγήσει το πρόβλημα, η Hacktron παρέπεμψε στο xkcd #2347, το γνωστό κόμικ του Randall Munroe από το 2020. Σε αυτό όλη η σύγχρονη ψηφιακή υποδομή πατάει σε ένα μικρό τουβλάκι, το οποίο συντηρεί κάποιος τυχαίος στη Νεμπράσκα χωρίς να τον ευχαριστεί κανείς.
Το easter egg κρύβεται στο κείμενο που εμφανίζεται όταν περάσεις τον κέρσορα πάνω από την εικόνα: «Κάποια μέρα το ImageMagick θα χαλάσει οριστικά και θα περάσουμε πολύ καιρό προσπαθώντας να ξαναστήσουμε τον πολιτισμό από τα ερείπια». Έξι χρόνια μετά, το ImageMagick βρέθηκε ακριβώς στο σημείο από όπου πέρασε η επίθεση. Και αυτό συμβαίνει ενώ οι CEO της OpenAI και της Anthropic έχουν μιλήσει πρόσφατα στον ΟΗΕ για την ασφάλεια της AI.
Η άποψή μας στο Techblog
Το αδύναμο σημείο ήταν μια ξεχασμένη βιβλιοθήκη εικόνων και μια λάθος ρύθμιση σύνδεσης, δηλαδή τα βαρετά κομμάτια που κανείς δεν κοιτάει. Τρεις άνθρωποι με λιγότερα από 3.000 δολάρια σε tokens έφτασαν στο GitHub της OpenAI, άρα οι επιθέσεις έχουν γίνει φθηνές, και κάθε site που δέχεται φωτογραφίες από χρήστες πρέπει να το πάρει προσωπικά. Το patch σε 14 ώρες είναι καλό νέο. Το ότι ένα γνωστό bug έμεινε έναν χρόνο χωρίς την ετικέτα «ασφάλεια» είναι το πραγματικό πρόβλημα.







































































































