AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

ChatGPT gehackt mit benutzerdefinierten GPTs, die SSRF-Schwachstelle ausnutzen

VonFlorence MuchaiFlorence Muchai 3 Min. Lesezeit
ChatGPT gehackt mit benutzerdefinierten GPTs, die SSRF-Schwachstelle ausnutzen
  • Forscher deckt eine kritische SSRF-Schwachstelle in der Custom-GPT-Funktion „Actions“ von ChatGPT auf, die das Risiko einer Offenlegung interner Cloud-Anmeldeinformationen birgt.
  • Der Exploit ermöglichte den Zugriff auf den Azure Instance Metadata Service und könnte Angreifern volle Kontrolle über die Cloud-Umgebung von OpenAI verschafft haben.
  • OpenAI veröffentlicht GPT-5.1 mit verbesserter Befehlsausführung, adaptiver Reasoning-Leistung, sofortigen Modellverbesserungen und neuen Anpassungsoptionen für Nutzer.

OpenAIs großes Sprachmodell ChatGPT hat eine Sicherheitslücke behoben, die Anfang dieser Woche von einem Forscher in der „Actions“-Funktion von Custom GPTs gefunden wurde. Angreifer hätten einen Server-Side Request Forgery (SSRF)-Bug ausnutzen können, um interne Anmeldeinformationen in der Cloud des KI-Modells offenzulegen, behauptete der Ermittler.

Als Open Security Engineer und Bug Hunter erstellte SirLeeroyJenkins seinen ersten Custom GPT und „spürte“, dass eine SSRF-Schwachstelle vorlag. Die Actions-Funktion ermöglicht es Nutzern, externe APIs über OpenAPI-Schemas zu definieren, damit die KI sie für bestimmte Aufgaben aufrufen kann, wie z. B. das Abrufen von Wetterdaten.

Während er seine eigene API testete, stellte SirLeeroyJenkins fest, dass das System Daten von einer vom Nutzer bereitgestellten URL zurückgab. Alarmiert von diesem Verhalten führte er weitere Tests durch und vermutete ein potenzielles SSRF-Problem.

„Sobald mir klar wurde, dass diese Funktion Daten von jeder vom Nutzer bereitgestellten URL zurückgeben konnte, schlug der Hacker-Instinkt zu“, sagte er. „Ich musste nach SSRF suchen.“

SSRF-Schwachstelle könnte Custom GPTs unsicher machen 

Wie von Jenkins in seinem Medium-Beitrag, der Anfang dieser Woche veröffentlicht wurde, erklärt, ist Server-Side Request Forgery eine Web-Schwachstelle, die Anwendungen dazu bringt, Anfragen an unbeabsichtigte Ziele zu senden. Wenn die Anwendung bereitgestellte URLs nicht ordnungsgemäß validiert, können Angreifer die Zugriffsrechte des Servers nutzen, um auf interne Netzwerke oder Cloud-Metadaten-Dienste zuzugreifen.

ChatGPT gehackt mit benutzerdefinierten GPTs, die SSRF-Schwachstelle ausnutzen
Grundlegendes Full-Read-SSRF-Diagramm. Quelle: SirLeeroyJenkins Medium-Blog.

SSRF war weit verbreitet genug, um 2021 in die OWASP Top 10 Liste aufgenommen zu werden, und hat nun sein potenzielles Schadensausmaß erweitert, da unsichere Standardkonfigurationen in Cloud-Umgebungen kritische Systeme exponieren können.

Jenkins erklärte, dass es zwei Haupttypen von SSRF gibt, nämlich Full-Read und Blind. Full-Read-SSRF gibt Daten vom Zielservice direkt an den Angreifer zurück. Gleichzeitig gibt Blind-SSRF die Antwort nicht preis, ermöglicht es dem Angreifer jedoch weiterhin, mit internen Diensten zu interagieren, z. B. durch timing-basiertes Port-Scanning.

Er testete die Schwachstelle, indem er die API-URL auf den Azure Instance Metadata Service (IMDS) zeigte, der sensible Cloud-Anmeldeinformationen speichert. Der Zugriff auf diesen Dienst erfordert normalerweise den Metadata: True-Header, daher war er alarmiert, als seine ersten Versuche den angeforderten Header nicht bereitstellen konnten.

Die Custom GPT-Funktion blockierte die Ausnutzung zunächst, da sie HTTPS-URLs erzwang, während Azure IMDS über HTTP arbeitet. Durch eine 302-Weiterleitung von einem externen HTTPS-Endpunkt zur internen Metadaten-URL folgte der Server der Weiterleitung. Azure blockierte jedoch den Zugriff ohne den erforderlichen Header.

„Da der Server 302-Weiterleitungen folgte, gab er die Antwort von ihrer internen Metadaten-URL zurück. Mission erfüllt, oder? Falsch. Die Antwort ihres Metadaten-Dienstes zeigte an, dass ein erforderlicher Header nicht gesetzt wurde“, bemerkte SirLeeroyJenkins.

Nachdem er die Antworten weiter untersucht hatte, erlaubte die Funktion benutzerdefinierte API-Schlüssel, die beliebig benannt werden konnten. Er versuchte, einen Schlüssel Metadata mit dem Wert true zu benennen, wodurch der erforderliche Header injiziert wurde, um GPT den Zugriff auf den Metadaten-Dienst zu gewähren.

Jenkins meldete die Schwachstelle umgehend dem Bugcrowd-Programm von OpenAI, und das Problem wurde als hochgradig schwerwiegend eingestuft und dann gepatcht.

Er erwähnte auch, dass Open Security zuvor diese Art von SSRF-Angriffskette genutzt hat, um eine anfällige Rechnungsstellungsfunktion bei einem großen globalen Finanzunternehmen für Sicherheitsaudits auszunutzen.

OpenAI veröffentlicht GPT-5.1 nach der Version 5.0 Turbulenzen

In anderen verwandten ChatGPT-Nachrichten kündigte OpenAI die Einführung von GPT-5.1 an und rühmte mehrere Updates, die von Version 5.0 vorgenommen wurden, um die Befolgung von Anweisungen und adaptive Reasoning zu verbessern. 

„GPT-5.1 ist da! Es ist ein nettes Upgrade. Ich mag insbesondere die Verbesserungen bei der Befolgung von Anweisungen und das adaptive Denken. Die Verbesserungen bei Intelligenz und Stil sind ebenfalls gut“, schrieb CEO Sam Altman am späten Mittwoch auf X.

Der Tech-Schreiber Mehul Gupta testete GPT-5.1 gegen seinen Vorgänger und stellte fest, dass GPT-5, obwohl poliert und hilfsbereit, manchmal einfache Aufgaben unnötig kompliziert macht. Die sofortige Version von GPT-5.1 soll ein verbessertes Verständnis und subtile adaptive Pausen haben, die kontextbewusstere Antworten liefern.

In einem Test bat Gupta beide Modelle, in sechs Wörtern zu antworten. GPT-5 versuchte zu viel zu erklären, während GPT-5.1 eine prägnante und korrekte Antwort lieferte. 

Altman kündigte auch 7 neue Voreinstellungen an, darunter Standard, Freundlich, Effizient, Professionell, Ungezwungen und Quirky, die hinzugefügt wurden, aber Benutzer können wählen, „sie selbst einzustellen.“

Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai

Florence Muchai

Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.

MEHR … NACHRICHTEN