ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

ChatGPT hackeado usando GPTs personalizados que explotan la vulnerabilidad SSRF

PorFlorence MuchaiFlorence Muchai 3 min de lectura
ChatGPT hackeado usando GPTs personalizados que explotan la vulnerabilidad SSRF
  • Un investigador descubre una crítica vulnerabilidad SSRF en la función "Acciones" de los GPTs personalizados de ChatGPT, lo que pone en riesgo la exposición de credenciales internas de la nube.
  • La explotación permitió el acceso al Servicio de Metadatos de Instancias de Azure, potencialmente otorgando a los atacantes control total sobre el entorno en la nube de OpenAI.
  • OpenAI lanza GPT-5.1 con mejor seguimiento de instrucciones, razonamiento adaptativo, mejoras instantáneas del modelo y nuevas opciones de personalización para los usuarios.

El modelo de lenguaje grande de OpenAI, ChatGPT, corrigió un fallo de seguridad encontrado a principios de esta semana por un investigador dentro de la función “Acciones” de los GPTs personalizados. Los atacantes podrían haber explotado un error de Forgery de Solicitud del Lado del Servidor (SSRF) para exponer credenciales internas dentro de la nube del modelo de IA, afirmó el investigador.

Como Ingeniero de Seguridad Abierta y cazador de bugs, SirLeeroyJenkins estaba creando su primer GPT personalizado, y “sintió” que había una vulnerabilidad SSRF. La función Acciones permite a los usuarios definir APIs externas utilizando esquemas OpenAPI para que la IA las llame para tareas específicas, como obtener datos del clima.

Mientras probaba su propia API, SirLeeroyJenkins descubrió que el sistema devolvía datos de una URL proporcionada por el usuario. Alarmado por este comportamiento, realizó más pruebas, sospechando un posible problema de SSRF.

“Una vez que me di cuenta de que esta función podía devolver datos de cualquier URL proporcionada por el usuario, se activó el instinto de hacker”, dijo. “Tenía que verificar si había SSRF.”

La vulnerabilidad SSRF podría hacer que los GPTs personalizados sean inseguros 

Como explicó Jenkins en su publicación de Medium publicada a principios de esta semana, la Forgery de Solicitud del Lado del Servidor (SSRF) es una vulnerabilidad web que engaña a las aplicaciones para que realicen solicitudes a destinos no deseados. Si la aplicación no valida correctamente las URL proporcionadas por el usuario, los atacantes pueden usar los privilegios de acceso del servidor para llegar a redes internas o servicios de metadatos en la nube.

ChatGPT hackeado usando GPTs personalizados que explotan la vulnerabilidad SSRF
Gráfico básico de SSRF de lectura completa. Fuente: Blog Medium de SirLeeroyJenkins.

SSRF era lo suficientemente prevalente como para aparecer en la lista OWASP Top 10 en 2021 y ahora ha expandido su potencial de daño porque las configuraciones predeterminadas inseguras en entornos de nube pueden exponer sistemas críticos.

Jenkins explicó que hay dos tipos principales de SSRF, a saber, lectura completa y ciega. SSRF de lectura completa devuelve datos del servicio objetivo directamente al atacante. Mientras tanto, SSRF ciega no revela la respuesta pero aún permite interactuar con servicios internos, por ejemplo, a través de escaneo de puertos basado en tiempos.

Probó la vulnerabilidad apuntando la URL de la API al Servicio de Metadatos de Instancia (IMDS) de Azure, que almacena credenciales confidenciales de la nube. El acceso a este servicio normalmente requiere el encabezado Metadata: True, por lo que se alarmó cuando sus intentos iniciales no pudieron proporcionar el encabezado solicitado.

La función Custom GPT inicialmente bloqueó la explotación porque imponía URLs HTTPS, mientras que Azure IMDS opera sobre HTTP. Usando una redirección 302 desde un punto final HTTPS externo a la URL de metadatos interna, el servidor siguió la redirección. Sin embargo, Azure bloqueó el acceso sin el encabezado requerido.

“Dado que el servidor siguió las redirecciones 302, devolvió la respuesta desde su URL de metadatos interna. Misión cumplida, ¿verdad? Incorrecto. La respuesta de su servicio de metadatos indicó que no se estaba configurando un encabezado requerido”, señaló SirLeeroyJenkins.

Después de seguir probando las respuestas, la función permitió claves de API personalizadas que podían nombrarse arbitrariamente. Intentó nombrar una clave Metadata con el valor true, donde el encabezado requerido se inyectó para otorgar a GPT acceso al servicio de metadatos.

Jenkins informó prontamente la vulnerabilidad al programa Bugcrowd de OpenAI, y el problema se asignó como de alta severidad y luego se parcheó.

También mencionó que Open Security utilizó anteriormente esta cadena de ataques SSRF para explotar una función vulnerable de generación de facturas en una importante firma financiera global para auditorías de seguridad.

OpenAI lanza GPT-5.1 después de la turbulencia de la versión 5.0

En otras noticias relacionadas con ChatGPT, OpenAI anunció el lanzamiento de GPT-5.1, presumiendo de varias actualizaciones realizadas desde la versión 5.0 para mejorar el seguimiento de instrucciones y el razonamiento adaptativo. 

“¡GPT-5.1 está disponible! Es una buena actualización. Me gustan especialmente las mejoras en el seguimiento de instrucciones y el pensamiento adaptativo. Las mejoras en inteligencia y estilo también son buenas”, escribió el CEO Sam Altman en X el miércoles por la noche.

El escritor de tecnología Mehul Gupta probó GPT-5.1 contra su predecesor, señalando que GPT-5, aunque pulido y útil, a veces complica en exceso tareas simples. Se supone que la versión instantánea de GPT-5.1 tiene una mejor comprensión y pausas adaptativas sutiles que dieron respuestas más “conscientes del contexto”.

En una prueba, Gupta pidió a ambos modelos que respondieran en seis palabras. GPT-5 intentó sobreexplicar, mientras que GPT-5.1 ofreció una respuesta concisa y correcta. 

Altman también anunció 7 nuevos ajustes preestablecidos, incluidos Default, Friendly, Efficient, Professional, Candid o Quirky, que se han añadido, pero los usuarios pueden elegir “ajustarlos ellos mismos”.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Comparte este artículo

Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai

Florence Muchai

Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.

MÁS … NOTICIAS