ÉlőUtoljára: 9 perceMa: 23
Biztonságfrissítve: 14:15

Kritikus biztonsági rést találtak a ChatGPT macOS applikációjában

A ChatGPT macOS applikációjában talált kritikus biztonsági rést az Objective-See Foundation kutatói, amely lehetővé tette volna támadók számára a chatnaplókhoz és böngészőadatokhoz való hozzáférést.

Kritikus biztonsági rést találtak a ChatGPT macOS applikációjában
Fotó: Roger Cai / Unsplash
forrás: Wired·AI Forradalom szerk.·
Megosztás

A sebezhetőség kihasználásához mindössze egy tucat kódsorra volt szükség, és „őrülten triviálisnak” írták le a kutatók. A hiba lehetővé tette volna, hogy a támadók átvegyék az irányítást a ChatGPT folyamatai felett, és rosszindulatú parancsokat futtassanak az alkalmazáson keresztül, amelyek legitimnek tűntek volna az OpenAI szoftvere által kiadva.

A hiba részletei

A ChatGPT macOS applikációja több összetevőből áll, amelyek digitális aláírásokkal ellenőrzik egymást a biztonságos kommunikáció érdekében. Az Objective-See Foundation kutatói azonban találtak egy megbízható összetevőt, egy szkriptinterpretort, amely képes volt nem megbízható szkripteket futtatni. A támadók ezt kihasználva tudták volna a rosszindulatú kódot a fő ChatGPT folyamatba juttatni.

OpenAI válasza és a szélesebb kontextus

„Folyamatosan fejlesztjük biztonsági gyakorlatainkat, de elismerjük, hogy gyorsabban kell haladnunk” — nyilatkozta Shane Bauer, az OpenAI szóvivője a WIRED-nek. A cég elismerte a hibát, és szeptember 25-én kiadta a javítást. Patrick Wardle, a kutatást végző Objective-See Foundation munkatársa szerint az AI-cégek jelenleg a funkciók bővítésére összpontosítanak, ami növeli a támadási felületet, és a biztonságot gyakran csak utólag gondolják át.

Hasonló helyi támadási lehetőséget találtak korábban a Meta Muse AI asszisztensének diktálási funkciójában is. Wardle további biztonsági aggályokat is jelentett az OpenAI-nak a ChatGPT és a cég új, mindig aktív Dots AI asszisztense közötti integrációval kapcsolatban, amelyeket a cég jelenleg vizsgál.

Forrás

Feldolgozott sajtóforrás·Wired

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

☕ Támogatom