Hacktron AI’dan 3 araştırmacının Anthropic’in Claude modelini kullanarak OpenAI çalışanlarının ChatGPT hesaplarına ve dahili kod depolarına eriştiği bildirildi.
VentureBeat’in haberine göre araştırmacılar, OpenAI topluluk forumuna yüklenen HEIC ve HEIF görsellerinin işlenme sürecindeki bir açığı saldırı yolu olarak kullandı. Araştırmacılar, bu açık üzerinden forum sunucusuna eriştikten sonra OpenAI’nin SSO yapılandırmasındaki sorun aracılığıyla bazı çalışanların ChatGPT ve Codex hesaplarına ulaştıklarını açıkladı.
VentureBeat, araştırmacıların Codex üzerinden OpenAI’nin dahili monoreposuna zararsız bir değişiklik öneren bir pull request oluşturarak erişim yetkisini kanıtladığını aktardı. Araştırmacılar hassas kaynak kodlarını doğrudan incelemediklerini belirtti ve açığı 25 Temmuz’da OpenAI’nin hata ödül programına bildirdi.
VentureBeat, OpenAI’nin aynı gün ilgili sorunu giderdiğini bildirdi. Araştırmacılar OpenAI’den 6500 dolar ödül aldıklarını açıkladı. Discourse ise 28 Temmuz tarihli güvenlik duyurusunda görsel yükleme yoluyla uzaktan kod çalıştırma açığını giderdiğini belirtti.
Yorum 0