Уязвимость в обработке изображений и доступ к OpenAI

Уязвимость в обработке изображений может привести к несанкционированному доступу к сервисам OpenAI. Защитите свои данные и системы с нашими рекомендациями.

Что произошло

Исследовательская команда Hacktron обнаружила цепочку из двух уязвимостей, которая привела к получению доступа к сервисам OpenAI. Первая уязвимость находилась в обработке изображений в формате HEIC/HEIF на форуме: при загрузке специально подготовленного файла можно было добиться удалённого выполнения кода на сервере форума. Вторая уязвимость касалась SSO — общей системы единого входа: сессия форума открывала путь к ChatGPT и Codex. В результате исследователи получили доступ к аккаунту сотрудника OpenAI, у которого Codex был подключён к GitHub, и оставили в репозитории OpenAI pull request как доказательство успешного взлома. Весь процесс занял меньше 72 часов. Большую часть работы выполнили модели конкурентной компании Anthropic: Claude Opus 4.8 нашла уязвимость и собрала эксплойт, а Opus 5 довёл его до рабочего состояния. OpenAI устранила свою часть проблемы примерно за 14 часов и выплатила $6500 по вознаграждению; при этом половина этой суммы ушла на токены.

Почему это важно

Эта история демонстрирует несколько ключевых моментов, которые важны и для специалистов по безопасности, и для администраторов сервисов, и для обычных пользователей:

  • Уязвимости в редко анализируемых компонентах (например, обработка форматов изображений) могут приводить к серьёзным последствиям, вплоть до RCE (удалённое выполнение кода) на сервере.
  • Слабости в механизмах единого входа (SSO) усиливают риск: компрометация одного сервиса может дать доступ к другим связанным системам.
  • Автоматизация поиска уязвимостей с помощью больших моделей ИИ становится реальностью: ИИ не только помогает находить баги, но и формировать рабочие эксплойты.
  • Ответственные исследователи могут использовать учётные данные и доступ только для демонстрации проблемы (в данном случае — оставить PR), но такой доступ потенциально открывает дверь для злоумышленников с иными целями.

Как именно сработала цепочка уязвимостей

  1. Уязвимость в обработке HEIC/HEIF. HEIC/HEIF — форматы изображений, часто используемые современными камерами и смартфонами. На форуме оказался код, который некорректно обрабатывал специально созданные файлы этого формата. При загрузке подготовленного файла сервер выполнял чужой код — это и есть удалённое выполнение кода (RCE). На практике это означает, что атакующий мог запускать команды на сервере форума.
  2. Уязвимость в SSO. Форум был интегрирован в общую систему единого входа, через которую происходил доступ к другим сервисам OpenAI, включая ChatGPT и Codex. Скомпрометированная сессия форума стала мостом к сервисам OpenAI, что позволило исследователям войти в аккаунт сотрудника OpenAI.
  3. Доступ к Codex и GitHub. У сотрудника был подключён Codex к GitHub, что дало исследователям путь для работы с репозиториями. Вместо скрытых действий они оставили pull request в репозитории OpenAI как доказательство успешного контроля.

Кто выполнял работу и как быстро всё произошло

Интересный аспект — использование моделей Anthropic. Claude Opus 4.8 сыграла ключевую роль в нахождении уязвимости и сборке эксплойта, а Opus 5 довёл эксплойт до рабочего состояния. Это показывает, что современные модели могут эффективно автоматизировать как поиск, так и эксплуатацию уязвимостей. Временные рамки: менее 72 часов от начала до демонстрации доступа, OpenAI отреагировала на свою часть примерно за 14 часов и оплатила вознаграждение $6500, из которых половина ушла на токены.

Последствия и риски

  • Распространение уязвимости в обработке медиа: многие сервисы принимают загрузку изображений и используют сторонние библиотеки для их обработки. Подобные уязвимости могут быть скрыты длительное время.
  • Уязвимости в SSO имеют мультисервисный эффект: компрометация одного компонента может привести к цепочке последствий.
  • Доступ к аккаунтам сотрудников с правом интеграции с GitHub очень опасен: через интеграцию можно влиять на кодовую базу, CI/CD и другие критичные процессы.
  • Использование ИИ для создания эксплойтов снижает порог входа для тех, кто хочет автоматизировать атаки, поэтому традиционные подходы к оценке рисков и реагированию должны учитывать новые инструменты.

Практические рекомендации для организаций

  • Проверьте обработку всех загружаемых файлов: ограничьте поддерживаемые форматы или тщательно обновите и изолируйте библиотеки, обрабатывающие сложные форматы (HEIC/HEIF и т.д.). Обязательно включите проверку целостности и валидацию формата на стороне сервера.
  • Минимизируйте привилегии сервисных аккаунтов и интеграций: не давайте автоматическим сервисам излишние права в GitHub и других системах.
  • Изолируйте компоненты SSO и проводите аудит интеграций: убедитесь, что сессии одного сервиса не дают автоматического доступа к критичным приложениям без дополнительной проверки.
  • Внедрите обнаружение аномалий и реагирование: мониторьте необычные операции, доступы и попытки выполнения кода на серверах, особенно в компонентах, принимающих файлы от пользователей.
  • Ограничьте возможность выполнения команд на серверах, где обрабатывается контент пользователей: контейнеризируйте, применяйте политики безопасного выполнения и ограничения ресурсов.
  • Планируйте баг-баунти и учёт расходов на ИИ: вознаграждения должны учитывать возможные расходы исследователей на токены при использовании моделей, особенно если критичная часть работы делается с привлечением платного ИИ.
  • Подготовьтесь к новым угрозам: учитывайте, что модели ИИ могут ускорять разработку эксплойтов — пересмотрите скорость реагирования и тестирования, включите в планы Red Team сценарии с использованием ИИ.

Что стоит спросить себе и своей команде

  • Какие форматы файлов принимают наши сервисы и насколько защищена их обработка?
  • Какие интеграции через SSO и OAuth у нас настроены и какие права они имеют?
  • Есть ли у нас механизмы отслеживания и ограничения привилегий сотрудников и сервисных аккаунтов?
  • Как мы реагируем на сообщения о уязвимостях и сколько времени уходит на исправление критичных проблем?
  • Готовы ли мы к сценарию, когда исследователь использует платный ИИ для поиска уязвимостей?

Этические и организационные моменты

Случай с Hacktron показывает комбинацию технической ловкости и ответственного поведения: исследователи использовали доступ для демонстрации проблемы и оставили PR. Тем не менее цепочка уязвимостей могла быть использована и злоумышленниками с иными целями. Организациям следует поощрять ответственное раскрытие уязвимостей и иметь чёткие процедуры взаимодействия с исследователями, включая ясные правила баг-баунти и способы безопасной коммуникации.

Короткие выводы

  • Уязвимость в обработке изображений и слабость SSO образовали опасную цепочку, которая позволила получить доступ к сервисам OpenAI.
  • Современные ИИ-модели уже могут эффективно помогать в поиске и эксплуатации уязвимостей.
  • Организациям надо уделять внимание безопасности загрузок файлов, изоляции сервисов и контролю привилегий интеграций.
  • Подготовьтесь к новым вызовам: автоматизация с помощью ИИ меняет скорость и характер атак, значит нужно ускорять обнаружение и реагирование.

Оцени ситуацию в своей системе, проверь взаимодействие сервисов через SSO, пересмотри обработку пользовательских файлов и ограничь права интеграций — это поможет снизить риск подобной цепочки уязвимостей у вас.

Полезные ссылки

💻 Виртуальный хостинг Beget
⚙️ Автоматизация для бизнеса
📜 Сценарии по автоматизации
🖥️ Сервер для автоматизации
💳 Карты оплаты AI
🤖 Доступ к 500+ LLM из РФ
🌐 Интернет без цензуры

Наши соц. сети

Telegram канал ProDelo
Общий чат ProDelo
Бесплатный курс по n8n
Наш Youtube канал
Наш Яндекс Дзен канал
Наша группа в ВК

0 0 голоса
Рейтинг статьи

Вам так же может понравиться

Об авторе: Admin

Подписаться
Уведомить о

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии