ÉlőUtoljára: 10 perceMa: 29
Biztonságfrissítve: 20:16

Claude-val törtek be az OpenAI-hoz a kutatók, hozzáfértek a GitHub-tárukhoz

A Hacktron kutatócsoportja kevesebb mint 72 óra alatt, kevesebb mint 3000 dollárnyi tokenköltséggel tört be az OpenAI rendszereibe a Claude Opus 4.8 és 5 segítségével, hozzáférve a cég GitHub-tárához.

Claude-val törtek be az OpenAI-hoz a kutatók, hozzáfértek a GitHub-tárukhoz
Fotó: Luke Chesser / Unsplash
forrás: The Verge·AI Forradalom szerk.·
Megosztás

A behatolás a Discourse nevű harmadik féltől származó fórumszolgáltatáson keresztül történt, amely az OpenAI közösségi fórumait üzemelteti. A kutatók egy HEIF képfeldolgozási sebezhetőséget használtak ki a rendszerben, ami távoli kódfuttatást (RCE) tett lehetővé. A Hacktron szerint a Claude Opus 5 július 24-én este jelent meg, és másnap reggelre már sikeresen kiaknázták a sebezhetőséget az OpenAI rendszerén. (The Verge)

A „HEIF Heist” terjedése

A „HEIF Heist” projekt adaptálása más cégekre, köztük az OpenAI, Slack, Meta, GitHub Enterprise, Rails, Next.js és ImageMagick rendszereire mindössze „egy-két napot” vett igénybe. A kutatók tudomása szerint az egyetlen célpont, amely észlelte a támadást, a Shopify volt.

Javítás és kártérítés

A Hacktron által jelentett sebezhetőségeket a Discourse és az OpenAI is kijavította. A Hacktron elmondása szerint az OpenAI 6500 dollárt fizetett a hiba felfedezéséért. A cég CTO-ja, Mohan Pedhapati szerint ugyanakkor „nem gondolom, hogy olyan erősek lennénk, mint a kínai fenyegető szereplők… Mi csak három srác vagyunk Claude és Codex előfizetéssel.”

Forrás

Feldolgozott sajtóforrás·The Verge

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom