source avatarME News

共有

3人の研究者とClaudeがOpenAIの内部コードリポジトリに侵入、OpenAIは6500ドルを支払う ME Newsの報道によると、9月18日、セキュリティ企業Hacktronの3人のホワイトハット研究者が、Claudeを活用して72時間以内にOpenAIの内部コードリポジトリに到達した。三人は脆弱性を自発的に報告し、OpenAIが修正後、バグバウンティプログラムに基づき6500ドルを支払った。 攻撃の入口はOpenAIのコミュニティフォーラムだった。研究者は、特別に作成されたHEIF画像をアップロードすることで、フォーラムソフトウェアDiscourseの脆弱性を悪用し、サーバー上で自身のコードを実行することに成功した。その後、彼らはフォーラムユーザーのログイントークンを取得し、これは「既にログイン済みの通行証」と同じだった。 さらに大きな問題はOpenAI自身にあった。フォーラムのログイントークンの権限が過剰に設定されており、同一ユーザーのChatGPTおよびCodexアカウントにもアクセス可能だった。一部のトークンはOpenAI従業員のものであり、研究者はその従業員アカウントを利用してCodexにアクセスした。このCodexは同社のGitHubに接続されており、最終的に研究者はCodexを使って内部リポジトリopenai/openaiに無害なドキュメント変更をコミットし、内部リポジトリへのアクセスを証明した。その後、直ちにテストを停止し報告した。 Claudeは最も困難なステップ、つまり画像脆弱性を実際に動作する攻撃コードに変換する役割を担った。Opus 4.8は安定して動作しなかったが、Opus 5がリリースされて数時間後に突破に成功した。Hacktronは、最初の脆弱性発見からOpenAI内部リポジトリへの到達まで、全体で72時間以内であり、人間の実際の作業時間は数時間に過ぎなかったと述べている。

No.0 picture
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。