白帽資安研究團隊Hacktron AI利用Claude取得OpenAI員工帳號及內部程式碼儲存庫的存取權,並因回報漏洞獲得OpenAI 6500美元(約新台幣20.7萬元)獎金。
TechCrunch報導,Hacktron AI 3名研究人員於7月25日在OpenAI社群論壇發文表示,他們發現Discourse圖像處理流程所使用的libheif漏洞,並取得遠端程式碼執行途徑。研究人員其後利用OpenAI單一登入(SSO)設定錯誤,存取員工的ChatGPT與Codex帳號,再透過與GitHub連結的Codex帳號在內部儲存庫建立拉取請求,以證明其已取得存取權。
OpenAI表示,公司已修補帳號接管途徑,並撤銷受影響的權杖與工作階段。研究團隊則說,Claude Opus 4.8未能完成漏洞利用程式碼,之後改用Claude Opus 5完成攻擊程式碼。
留言 0