Ba nhà nghiên cứu an ninh đã sử dụng Claude của Anthropic để chứng minh đường truy cập vào tài khoản ChatGPT của nhân viên OpenAI và kho mã nội bộ của công ty, theo một báo cáo.
VentureBeat đưa tin nhóm nghiên cứu thuộc công ty bảo mật Hacktron AI đã khai thác lỗ hổng trong quá trình xử lý hình ảnh HEIC·HEIF được tải lên diễn đàn cộng đồng OpenAI. Nhóm cho biết sau khi truy cập máy chủ diễn đàn thông qua lỗ hổng này, họ đã tiếp cận một số tài khoản ChatGPT và Codex của nhân viên qua vấn đề trong cấu hình SSO của OpenAI.
VentureBeat cho biết nhóm nghiên cứu đã dùng Codex để tạo một pull request đề xuất thay đổi không gây hại trong monorepo nội bộ của OpenAI, qua đó chứng minh quyền truy cập. Nhóm khẳng định không tiến tới việc trực tiếp xem mã nguồn nhạy cảm và đã báo cáo lỗ hổng cho chương trình bug bounty của OpenAI vào ngày 25/7.
OpenAI đã khắc phục vấn đề liên quan trong cùng ngày, theo VentureBeat. Nhóm nghiên cứu cho biết đã nhận được khoản tiền thưởng 6.500 USD từ OpenAI. Discourse cũng cho biết trong khuyến cáo bảo mật ngày 28/7 rằng họ đã khắc phục lỗ hổng thực thi mã từ xa thông qua việc tải hình ảnh lên.
Bình luận 0