三名网络安全研究人员利用Claude成功入侵了OpenAI Group PBC的GitHub代码库。

据《华尔街日报》今日援引知情人士消息称,该代码库中包含"OpenAI的算法机密"。这些文件在6月24日之前一直可被访问,而这一天正是研究人员向该公司报告其发现的日期。OpenAI在收到通报后的14小时内发布了修复补丁。

这一漏洞的发现者来自一家获得风险投资的网络安全初创公司Hacktron AI Inc.。该公司在一篇博客文章中详细说明,问题源于OpenAI基础设施中的两个漏洞。其中一个影响了该公司的用户论坛,另一个则存在于管理员工账户的单点登录(SSO)系统中。

OpenAI的论坛由一款名为Discourse的开源讨论板平台驱动。Discourse允许用户在发帖时上传图片。在底层实现上,该软件借助一款名为libheif的开源工具来处理图片。这个工具中存在Hacktron研究人员发现的第一个漏洞。

该漏洞使黑客能够通过上传恶意图片来攻击特定版本的libheif。这种携带恶意代码的文件会引发一种被称为缓冲区溢出的漏洞,使攻击者能够编辑通常无法访问的程序数据,并用恶意代码替换这些数据。

libheif的开发者在Hacktron研究人员发现该问题的大约一年前就已修复了这一漏洞。然而,Discourse并未应用该补丁,这使得OpenAI的论坛存在安全隐患。

Hacktron的研究人员于6月23日使用Claude Opus 4.8开发出了该漏洞利用程序的初始版本。这一概念验证程序在他们内部的Discourse实例上运行良好,但未能在OpenAI的论坛上奏效,因为该论坛使用了一种名为ASLR的防护机制。该技术通过将敏感程序数据分散到随机化的内存位置,来防止缓冲区溢出攻击。

研究人员的突破出现在次日,也就是Anthropic发布Claude Opus 5之时。该模型迅速找到了绕过OpenAI ASLR防护机制的方法。研究人员成功进入该公司论坛后,又在支撑OpenAI员工论坛账户的SSO系统中发现了一个配置问题。同一套SSO系统还管理着员工对内部敏感系统的访问权限。

Hacktron的研究人员在攻陷该公司论坛约三小时后就向其通报了这一问题。在此之后,他们接管了一名OpenAI员工的账户,以摸清问题的影响范围。该账户使他们得以进入该公司的内部GitHub环境。

导致OpenAI代码泄露的这一libheif漏洞,只是这款图像处理工具中多个漏洞之一。Hacktron将这一系列漏洞命名为"HEIF Heist"(HEIF劫持)。该公司不仅在OpenAI的基础设施中发现了这一问题,还在Salesforce Inc.旗下的Slack、Meta Platforms Inc.以及其他大型科技公司的系统中发现了同样的漏洞。

据信,HEIF Heist之所以如此广泛存在,是因为libheif的开发者并未在CVE漏洞数据库中为这一系列漏洞创建条目,这使得开发者更难发现和修复受影响的系统。Hacktron建议受影响的用户下载最新版本的libheif,并加固或禁用其图像处理流程。

Q&A

Q1:OpenAI的GitHub代码库是怎么被入侵的?

A:三名网络安全研究人员利用Claude AI模型,通过OpenAI用户论坛(基于Discourse平台)中图像处理工具libheif存在的缓冲区溢出漏洞,成功入侵论坛,随后又利用SSO系统的配置问题接管员工账户,最终获得了OpenAI内部GitHub环境的访问权限。

Q2:这次入侵涉及哪些具体漏洞?

A:主要涉及两个漏洞,一个存在于OpenAI用户论坛所使用的开源图像处理工具libheif中,会引发缓冲区溢出问题;另一个存在于管理员工账户的单点登录(SSO)系统中,存在配置缺陷。这一系列libheif漏洞被Hacktron命名为"HEIF Heist"。

Q3:这个漏洞除了OpenAI还影响了哪些公司?

A:除OpenAI外,Hacktron还在Salesforce旗下Slack、Meta Platforms等多家大型科技公司的基础设施中发现了同样的libheif漏洞问题。由于该漏洞未被收录进CVE漏洞数据库,导致其影响范围较为广泛,难以被及时发现和修复。

SiliconANGLE