9月18日据《华尔街日报》披露,安全公司Hacktron AI的白帽研究人员借助Anthropic旗下Claude工具,成功入侵一名OpenAI员工的ChatGPT账户,获取到该公司私有软件代码库相关文档。该漏洞于7月23日被发现并上报给OpenAI,随后OpenAI通过漏洞赏金计划向研究团队支付了6500美元(约合43692元人民币)的赏金。
漏洞攻击的完整过程
此次攻击事件的发起方为安全公司Hacktron AI,该团队此前就曾参与OpenAI的漏洞赏金计划,具备相关安全测试资质。7月23日,团队首先发现了Discourse平台处理特定图像文件的逻辑漏洞,随后使用面向合格网络安全从业者提供的
Claude Opus 4.8特殊版本,要求其编写可利用该漏洞的攻击代码,首次尝试并未成功,后续调试后完成了攻击链路搭建。
漏洞核心成因与处置结果
此次攻击能够成功的核心原因,是
Discourse生成的用户令牌在ChatGPT平台仍然具备有效性,研究人员正是利用该权限逻辑漏洞,成功进入前述OpenAI员工的ChatGPT账户,获取到了私有代码库的访问权限。
团队发现漏洞后第一时间向OpenAI进行了上报,OpenAI确认漏洞有效性后,向Hacktron AI团队支付了
6500美元(约合43692元人民币)的漏洞赏金。
本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。