source avatarME News

分享

三人加 Claude 黑入 OpenAI 內部程式碼庫,OpenAI 贈予 6500 美元 ME News 消息,9 月 18 日,安全公司 Hacktron 的 3 名白帽研究員,利用 Claude 不到 72 小時便成功進入 OpenAI 內部程式碼庫。三人隨即主動回報漏洞,OpenAI 修復後依漏洞賞金計畫支付他們 6500 美元。 攻擊入口僅為 OpenAI 的社群論壇。研究員發現,上傳一張特製的 HEIF 圖片,即可利用論壇軟體 Discourse 的漏洞,讓伺服器執行他們撰寫的程式碼。隨後,他們取得論壇使用者的登入權杖,相當於一張「已登入的通行證」。 更大的問題出在 OpenAI 自身。論壇的登入權杖權限過高,竟可進一步存取同一使用者的 ChatGPT 和 Codex 帳戶,部分權杖更屬於 OpenAI 員工。研究員藉由其中一名員工帳戶進入 Codex,而該 Codex 與公司 GitHub 相連。最終,他們讓 Codex 在內部 openai/openai 程式碼庫提交了一次無害的文件修改,證明已觸及內部倉庫,隨即停止測試並上報。 Claude 主要負責最困難的一步:將圖片漏洞轉化為可實際運行的攻擊程式碼。Opus 4.8 一直不穩定;Opus 5 上線後數小時即取得突破。Hacktron 表示,從最初發現問題到進入 OpenAI 內部倉庫,整個過程不超過 72 小時,人工實際投入僅數小時。

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露