source avatarME News

مشاركة

ثلاثة أشخاص + Claude اختراقوا مخزن كود OpenAI الداخلي، ودفعت لهم OpenAI 6500 دولارًا. وفقًا لأخبار ME News، في 18 سبتمبر، استخدم ثلاثة باحثين من شركة الأمن Hacktron، باستخدام Claude، أقل من 72 ساعة للوصول إلى مخزن الكود الداخلي لـ OpenAI. وبعد ذلك، أبلغوا عن الثغرة طواعية، وقمت OpenAI بإصلاحها ودفعت لهم 6500 دولار وفقًا لبرنامج مكافآت الثغرات. كان نقطة الدخول هي منتدى OpenAI المجتمعي. اكتشف الباحثون أنه عند رفع صورة HEIF مخصصة، يمكن استغلال ثغرة في برنامج المنتدى Discourse لتنفيذ الكود الذي كتبوه على الخادم. ثم حصلوا على رموز تسجيل الدخول للمستخدمين في المنتدى، وهي بمثابة "بطاقة دخول مسجلة مسبقًا". كانت المشكلة الأكبر في OpenAI نفسها: كانت صلاحيات رموز تسجيل الدخول في المنتدى مفرطة جدًا، حيث كانت تسمح بالوصول إلى حسابات ChatGPT وCodex الخاصة بنفس المستخدم، وبعض هذه الرموز كانت تخص موظفي OpenAI. استخدم الباحثون أحد حسابات الموظفين للوصول إلى Codex، والذي كان متصلًا بـ GitHub الخاص بالشركة. في النهاية، أجبروا Codex على إجراء تعديل غير ضار على مستند داخل مخزن الكود الداخلي openai/openai، لإثبات أنهم وصلوا إلى المخزن الداخلي، ثم أوقفوا الاختبار فورًا وأبلغوا عن الثغرة. كان دور Claude هو المسؤول عن أصعب خطوة: تحويل ثغرة الصورة إلى كود هجومي قابل للتنفيذ. لم يعمل Opus 4.8 بثبات؛ لكن بعد إطلاق Opus 5، حققوا اختراقًا خلال ساعات قليلة. وصرحت Hacktron أن العملية بأكملها — من اكتشاف الثغرة الأولى إلى الوصول إلى مخزن الكود الداخلي لـ OpenAI — استغرقت أقل من 72 ساعة، وأن الجهد البشري الفعلي لم يتجاوز بضعة ساعات.

No.0 picture
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.