OpenAI: Πώς μια εικόνα HEIF εξέθεσε ChatGPT και Codex

Μία απλή ανάρτηση εικόνας HEIF σε δημόσιο φόρουμ στάθηκε αρκετή για να τρυπήσει τα εσωτερικά αποθετήρια κώδικα της OpenAI. Ερευνητές ασφαλείας κατάφεραν να παρακάμψουν την προστασία του ChatGPT και του Codex εκμεταλλευόμενοι μια ξεχασμένη ευπάθεια μνήμης και μια ελαττωματική ρύθμιση Single Sign-On (SSO). Το περιστατικό αποδεικνύει ότι τα πιο εξελιγμένα συστήματα AI παραμένουν εκτεθειμένα στα παραδοσιακά σφάλματα του διαδικτύου.

✂️ Σύνοψη άρθρου

  • Ερευνητές της Hacktron AI απέκτησαν πρόσβαση στο εσωτερικό της συνδυάζοντας ένα heap overflow στο Discourse με λάθος ρυθμίσεις SSO.
  • Η κατασκευή της αλυσίδας exploit επιταχύνθηκε με τη βοήθεια του Claude της Anthropic, κοστίζοντας λιγότερα από 2.600 € σε tokens.
  • Η ευπάθεια βαθμολογήθηκε με CVSS 8.8, επιδιορθώθηκε σε 14 ώρες και απέφερε αμοιβή 5.700 € μέσω bug bounty.

Από την εικόνα HEIF στο GitHub

Η αλυσίδα της επίθεσης ξεκίνησε από το επίσημο community forum της OpenAI. Η πλατφόρμα βασίζεται στο λογισμικό ανοιχτού κώδικα Discourse, το οποίο διαχειρίζεται τα αρχεία πολυμέσων των χρηστών.

Κατά τον έλεγχο των αναρτήσεων, ο μηχανισμός FastImage απέτυχε να αναγνωρίσει τον τύπο αρχείου HEIF. Αυτό οδήγησε το σύστημα να παραδώσει τη μετατροπή στο ImageMagick, το οποίο κάλεσε τη βιβλιοθήκη επεξεργασίας libheif.

Εκεί εντοπίστηκε το πρώτο ρήγμα. Η συγκεκριμένη έκδοση της libheif περιείχε ένα αταξινόμητο heap buffer overflow, επιτρέποντας στους ερευνητές να εκτελέσουν αυθαίρετο κώδικα στον διακομιστή του φόρουμ.

Το SSO ως κερκόπορτα λογαριασμών

Η απόκτηση πρόσβασης στον διακομιστή δεν ήταν το τελικό βήμα. Η ομάδα της Hacktron AI εντόπισε ένα κρίσιμο λογικό κενό στην αρχιτεκτονική ταυτοποίησης Single Sign-On (SSO) που συνέδεε το Discourse με τις παραγωγικές υποδομές της OpenAI.

Εξαιτίας αυτής της παραμετροποίησης, κάθε λογαριασμός στο φόρουμ κληρονομούσε δικαιώματα πρόσβασης σε βασικά περιβάλλοντα του ChatGPT και του κώδικα του Codex. Η εφαρμογή αυτών των δικαιωμάτων άνοιξε τον δρόμο για το εσωτερικό GitHub repo της εταιρείας.

Στη διαχείριση ταυτότητας και δικτύων, τέτοιες πρακτικές παραβιάζουν τον κανόνα της ελάχιστης πρόσβασης. Οι ερευνητές εκτέλεσαν μια ακίνδυνη εντολή pull για να καταγράψουν την πρόσβαση και ειδοποίησαν άμεσα την ομάδα ασφαλείας, όπως ανέφερε το TechRadar.

Claude και αυτοματοποιημένα exploits

Η ανάπτυξη του exploit δεν απαίτησε στρατιές προγραμματιστών. Μια ομάδα τριών ατόμων αξιοποίησε τα μεγάλα γλωσσικά μοντέλα Claude Opus της Anthropic για να συνθέσει τα βήματα της επίθεσης μέσα σε μόλις δύο μήνες.

Το συνολικό κόστος σε API tokens έμεινε κάτω από τα 2.600 ευρώ (3.000 δολάρια). Για να παρακάμψουν τα ενσωματωμένα φίλτρα ασφαλείας του Claude, οι ερευνητές παρουσίασαν τη δοκιμή ως εκπαιδευτικό διαγωνισμό Capture The Flag (CTF).

Στην πράξη, βλέπουμε ότι τα σύγχρονα εργαλεία τεχνητής νοημοσύνης λειτουργούν ως πολλαπλασιαστές ισχύος για μικρές ομάδες, μειώνοντας δραστικά τον χρόνο εντοπισμού σφαλμάτων μνήμης σε πολύπλοκο λογισμικό.

Παράμετρος Τιμή / Μέτρηση Πρακτική Σημασία
Βαθμολογία CVSS 8.8 / 10 (High) Δυνατότητα απομακρυσμένης εκτέλεσης κώδικα χωρίς αυξημένα δικαιώματα.
Χρόνος Απόκρισης 14 ώρες Ταχύτατη αντίδραση της OpenAI για ανάκληση διαπιστευτηρίων.
Κόστος Ανάπτυξης < 2.600 € σε tokens Εξαιρετικά χαμηλό κόστος για τέτοιου επιπέδου διείσδυση.
Bug Bounty Payout 5.700 € (6.500 $) Τυπική ανταμοιβή white-hat για κρίσιμα logic bugs.

Η εύθραυστη αλυσίδα open source

Το πρόβλημα δεν περιορίζεται στην OpenAI. Βιβλιοθήκες όπως η libheif και η libde265 βρίσκονται ενσωματωμένες σε κολοσσούς όπως η Meta, το Slack και το GitHub Enterprise, αλλά και σε ευρέως διαδεδομένα frameworks όπως τα Next.js, Gatsby και Astro.

Η κατάσταση αυτή θυμίζει έντονα το διαχρονικό webcomic xkcd #2347 του Randall Munroe. Η σύγχρονη ψηφιακή υποδομή εξακολουθεί να στηρίζεται σε αφανείς βιβλιοθήκες που συντηρούνται από ελάχιστους εθελοντές.

Όταν ένα patch παραμένει για έναν χρόνο καταχωρημένο ως απλή διόρθωση σφάλματος χωρίς την ετικέτα ασφαλείας, τα αυτοματοποιημένα συστήματα διανομών όπως το Debian δεν το προωθούν κατά προτεραιότητα. Αυτό αφήνει χιλιάδες servers εκτεθειμένους.

Η εφαρμογή αυστηρών κανόνων όπως το sandboxing στις διαδικασίες επεξεργασίας πολυμέσων είναι η μόνη βιώσιμη λύση. Κάθε διακομιστής που δέχεται αρχεία από αγνώστους οφείλει να εφαρμόζει τις βασικές αρχές κυβερνοασφάλειας απομονώνοντας τα σχετικά processes.

Η άποψή μας στο TechNoid

Η ταχύτητα της OpenAI να κλείσει το κενό σε 14 ώρες είναι εντυπωσιακή. Το ουσιαστικό πρόβλημα, όμως, είναι πώς έφτασε ένα απλό φόρουμ συζητήσεων να έχει ορατότητα και διαπιστευτήρια προς τον πηγαίο κώδικα των κορυφαίων AI μοντέλων της.

Είναι ειρωνικό οι ηγέτες της τεχνητής νοημοσύνης να διαβουλεύονται με κυβερνήσεις για την υπαρξιακή απειλή των αλγορίθμων, όταν παραμελούν βασικές αρχές δικτυακού διαχωρισμού (network segmentation). Το ImageMagick και οι βιβλιοθήκες C/C++ συνεχίζουν να κουβαλούν δεκαετίες τεχνικού χρέους.

Αν μια ομάδα τριών ατόμων με ελάχιστο προϋπολογισμό μπορεί να χρησιμοποιήσει το Claude για να στήσει μια τέτοια επίθεση, οι κακόβουλοι παράγοντες διαθέτουν ήδη πολύ περισσότερα μέσα. Η ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού παραμένει η πραγματική αχίλλειος πτέρνα του διαδικτύου.

Συχνές Ερωτήσεις για την Παραβίαση της OpenAI

Πώς μπόρεσε μια εικόνα HEIF να ανοίξει πρόσβαση σε διακομιστή;

Η εικόνα περιείχε κακόβουλο φορτίο που εκμεταλλεύτηκε σφάλμα διαχείρισης μνήμης (heap overflow) στη βιβλιοθήκη libheif κατά την αποκωδικοποίηση.

Διακυβεύτηκαν χρηστών του ChatGPT;

Όχι, οι ερευνητές λειτούργησαν ως white-hats, επιβεβαίωσαν την πρόσβαση με ένα απλό git pull και ενημέρωσαν άμεσα την OpenAI χωρίς διαρροή δεδομένων.

Γιατί ευθύνεται το σύστημα Single Sign-On (SSO);

Υπήρχε λάθος παραμετροποίηση που έδινε στους χρήστες του φόρουμ πρόσβαση σε εσωτερικές υποδομές κώδικα, παραβιάζοντας τον διαχωρισμό ρόλων.

Ποιες άλλες πλατφόρμες επηρεάζονται από αυτό το σφάλμα εικόνας;

Όλες οι πλατφόρμες που χρησιμοποιούν απαρχαιωμένες εκδόσεις των libheif και libde265 μέσω εργαλείων όπως ImageMagick ή libvips, συμπεριλαμβανομένων γνωστών cloud υπηρεσιών.

Τι μέτρα έλαβε το Discourse μετά την αποκάλυψη;

Εκτός από την ενημέρωση των βιβλιοθηκών, εφάρμοσε πλήρες sandboxing στη διαδικασία επεξεργασίας εικόνων ώστε να απομονώσει μελλοντικά σφάλματα.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ