Kritikus biztonsági rést találtak a ChatGPT macOS applikációjában
A ChatGPT macOS applikációjában talált kritikus biztonsági rést az Objective-See Foundation kutatói, amely lehetővé tette volna támadók számára a chatnaplókhoz és böngészőadatokhoz való hozzáférést.

A sebezhetőség kihasználásához mindössze egy tucat kódsorra volt szükség, és „őrülten triviálisnak” írták le a kutatók. A hiba lehetővé tette volna, hogy a támadók átvegyék az irányítást a ChatGPT folyamatai felett, és rosszindulatú parancsokat futtassanak az alkalmazáson keresztül, amelyek legitimnek tűntek volna az OpenAI szoftvere által kiadva.
A hiba részletei
A ChatGPT macOS applikációja több összetevőből áll, amelyek digitális aláírásokkal ellenőrzik egymást a biztonságos kommunikáció érdekében. Az Objective-See Foundation kutatói azonban találtak egy megbízható összetevőt, egy szkriptinterpretort, amely képes volt nem megbízható szkripteket futtatni. A támadók ezt kihasználva tudták volna a rosszindulatú kódot a fő ChatGPT folyamatba juttatni.
OpenAI válasza és a szélesebb kontextus
„Folyamatosan fejlesztjük biztonsági gyakorlatainkat, de elismerjük, hogy gyorsabban kell haladnunk” — nyilatkozta Shane Bauer, az OpenAI szóvivője a WIRED-nek. A cég elismerte a hibát, és szeptember 25-én kiadta a javítást. Patrick Wardle, a kutatást végző Objective-See Foundation munkatársa szerint az AI-cégek jelenleg a funkciók bővítésére összpontosítanak, ami növeli a támadási felületet, és a biztonságot gyakran csak utólag gondolják át.
Hasonló helyi támadási lehetőséget találtak korábban a Meta Muse AI asszisztensének diktálási funkciójában is. Wardle további biztonsági aggályokat is jelentett az OpenAI-nak a ChatGPT és a cég új, mindig aktív Dots AI asszisztense közötti integrációval kapcsolatban, amelyeket a cég jelenleg vizsgál.