Trois personnes + Claude ont piraté le dépôt de code interne d’OpenAI, qui leur a versé 6 500 dollars. Selon ME News, le 18 septembre, trois chercheurs en sécurité de la société Hacktron ont utilisé Claude pour accéder au dépôt de code interne d’OpenAI en moins de 72 heures. Les trois chercheurs ont signalé volontairement la faille ; après qu’OpenAI l’ait corrigée, ils ont reçu 6 500 dollars dans le cadre de son programme de récompenses pour vulnérabilités. L’entrée d’attaque était simplement le forum communautaire d’OpenAI. Les chercheurs ont découvert qu’en téléchargeant une image HEIF spécialement conçue, ils pouvaient exploiter une faille dans le logiciel de forum Discourse pour faire exécuter du code par le serveur. Ensuite, ils ont obtenu des jetons d’authentification des utilisateurs du forum, équivalents à une « carte d’accès déjà connectée ». Le problème plus grave venait d’OpenAI lui-même : les jetons d’authentification du forum avaient des permissions trop larges, leur permettant d’accéder aux comptes ChatGPT et Codex du même utilisateur, et certains de ces jetons appartenaient à des employés d’OpenAI. Les chercheurs ont utilisé l’un de ces comptes d’employé pour accéder à Codex, qui était connecté au GitHub de l’entreprise. En fin de compte, ils ont fait soumettre à Codex une modification inoffensive dans le dépôt de code interne openai/openai, prouvant ainsi qu’ils avaient accédé au dépôt interne. Ils ont ensuite immédiatement arrêté les tests et signalé la faille. Claude a principalement été chargé de la partie la plus difficile : transformer la vulnérabilité liée à l’image en un code d’attaque fonctionnel. Opus 4.8 n’était pas stable ; quelques heures après le déploiement d’Opus 5, une percée a été réalisée. Hacktron affirme que, du premier signalement de la faille à l’accès au dépôt interne d’OpenAI, tout le processus a duré moins de 72 heures, avec seulement quelques heures d’efforts humains réels.
ME NewsPartager

Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.