安全公司Hacktron AI的3名研究人員表示,他們利用Anthropic的Claude,取得OpenAI員工的ChatGPT帳戶及內部程式碼儲存庫存取權。
VentureBeat報導,研究人員利用OpenAI社群論壇處理HEIC、HEIF圖片時存在的漏洞作為攻擊途徑。他們稱,透過該漏洞進入論壇伺服器後,再利用OpenAI單一登入(SSO)設定問題,取得部分員工的ChatGPT與Codex帳戶存取權。
VentureBeat指出,研究人員透過Codex向OpenAI內部單一儲存庫提交無害變更的合併請求,以證明已取得相關權限。研究人員表示,並未進一步直接查看敏感原始碼,並於7月25日向OpenAI的漏洞獎勵計畫通報漏洞。
VentureBeat報導,OpenAI在同日修復了相關問題。研究人員表示,他們從OpenAI獲得6500美元獎勵。Discourse則於7月28日發布安全公告,表示已修復可透過上傳圖片觸發的遠端程式碼執行漏洞。
留言 0