查看: 213|回复: 0

Hacktron利用libheif RCE接管OpenAI员工账户

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
事件概述
Hacktron 研究人员利用 Claude 构造针对图片处理库的可用 exploit,并与 OpenAI 社区论坛登录系统中的缺陷串联,接管员工 ChatGPT 和 Codex 账户,最终访问到内部代码仓库。Hacktron 通过 Bugcrowd 报告 OpenAI 侧问题,OpenAI 约 14 小时后确认修复,并支付 6500 美元赏金。

攻击链
入口是 community.openai.com,该论坛基于 Discourse。Discourse 内置图片检查不支持 HEIC/HEIF,上传该格式图片后被交给 ImageMagick 处理,触发其依赖的 libheif 库未修补漏洞。Hacktron 指出,底层缺陷一年前已在上游修复,但未被标记为安全问题,因此没有 CVE,也错过常规补丁周期。将漏洞转化为可靠 exploit 需要多次尝试,涉及 Claude Opus 4.8 和 Opus 5。该 exploit 可实现远程代码执行,研究人员先在测试 Discourse 实例验证,再用于 OpenAI 论坛。

账户接管与影响
论坛允许使用 OpenAI 账户登录,因此在论坛上的代码执行可打开更广泛账户访问路径。Hacktron 表示,在修复前,任何登录论坛的用户或员工,其 ChatGPT 和 Codex 账户都可能被接管。由于用户常将其他服务关联到这些账户,理论暴露范围还扩展到 GitHub、Slack 和电子邮件等服务。

OpenAI 区分了两个漏洞:图片处理漏洞位于第三方服务 Discourse;账户接管路径是 OpenAI 侧独立问题。OpenAI 侧弱点与社区论坛登录令牌权限过大有关,令牌授予关联 ChatGPT 和 Codex 账户完整 API 访问权限。

为证明访问且不读取内部代码,Hacktron 接管一名 OpenAI 员工账户,该员工 Codex 集成关联到 OpenAI 的 GitHub 组织,并使用该账户在内部仓库打开 pull request,随后停止进一步测试。OpenAI 表示,自查发现对私有仓库元数据和提交的有限读取,随后是研究人员提交的 pull request,具体针对一个 README 文件。Hacktron 还提到 Slack 是理论上可通过关联账户到达的服务;OpenAI 称 Hacktron 未验证实际访问员工 Slack 消息。

处置与修复
Hacktron 通过 Bugcrowd 报告账户接管问题,OpenAI 约 14 小时后确认修复。libheif 漏洞另行通过 HackerOne 报告给 Discourse,Discourse 两天内准备修复,并增加图片处理沙箱作为额外防御层,随后发布安全公告。OpenAI 表示已收窄社区登录令牌权限,并撤销受影响令牌和会话,支付 Hacktron 6500 美元赏金。

检索关键词
Hacktron;OpenAI 社区论坛;Discourse;libheif;ImageMagick;HEIC/HEIF;Claude Opus 4.8;Claude Opus 5;远程代码执行;账户接管;ChatGPT;Codex;GitHub;Slack;Bugcrowd;HackerOne;6500 美元赏金。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-19 10:42 , Processed in 0.020754 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部