Studiuesit e sigurisë hakuan OpenAI duke përdorur Claude të Anthropic
Një ekip kërkimor për sigurinë kibernetike prej tre personash përdori Claude Opus 5 të Anthropic për të shfrytëzuar dobësitë në një forum të komunitetit OpenAI, për të marrë kontrollin e llogarive të punonjësve dhe për të demonstruar qasje në depon private të kodit të kompanisë.
Operacioni filloi më 23 korrik dhe u krye nga studiues të Hacktron AI, të cilët i zbuluan dobësitë OpenAI dhe ndaluan testimin pa shqyrtuar kodin burimor të kompanisë.
Wall Street Journal, e cila intervistoi studiuesit dhe raportoi e para për incidentin, tha se OpenAI i pagoi ekipit 6,500 dollarë për zbulimin e saj.
Studiuesit raportuan dobësinë në anën e OpenAI përmes programit të shpërblimit për gabime të kompanisë. Megjithatë, testimi i vetë softuerit të forumit të palës së tretë ishte jashtë fushëveprimit të programit të shpërblimeve të OpenAI.
Studiuesit, Harsh Jaiswal, Mohan Pedhapati dhe Rahul Maini, publikuan një përshkrim të detajuar teknik duke shpjeguar se si e kombinuan një të metë në softuerin që qëndron pas forumit të komunitetit të OpenAI me një problem të veçantë në sistemin e hyrjes në sistem të kompanisë.
Sulmi filloi në community.openai.com, një forum ndihme i mundësuar nga platforma e diskutimit të palës së tretë Discourse.
Hacktron zbuloi se disa formate të imazheve të ngarkuara përpunoheshin përmes ImageMagick dhe një versioni të cenueshëm të bibliotekës së dekodimit të imazheve libheif. Dobësia lejonte që të dhënat e imazheve të përgatitura posaçërisht të shkaktonin ekzekutimin e kodit në distancë, që do të thotë se një sulmues mund të ekzekutonte komanda në serverin e forumit.



Komentet
Bëhu i pari që komenton!
Lini një Koment të Ri
Për t'u përgjigjur një komenti specifik, kliko butonin 💬 Përgjigju poshtë atij komenti.