DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

ChatGPT piraté via des GPT personnalisés exploitant une vulnérabilité SSRF

ParFlorence MuchaiFlorence Muchai 3 min de lecture
ChatGPT piraté via des GPT personnalisés exploitant une vulnérabilité SSRF
  • Un chercheur découvre une vulnérabilité SSRF critique dans la fonctionnalité « Actions » des Custom GPT de ChatGPT, risquant d'exposer les identifiants internes du cloud.
  • L'exploitation a permis d'accéder au service de métadonnées des instances Azure, offrant potentiellement aux attaquants un contrôle total sur l'environnement cloud d'OpenAI.
  • OpenAI lance GPT-5.1 avec une meilleure compréhension des instructions, un raisonnement adaptatif, des améliorations instantanées du modèle et de nouvelles options de personnalisation pour les utilisateurs.

Le modèle de langage large ChatGPT d'OpenAI a corrigé une faille de sécurité découverte plus tôt cette semaine par un chercheur au sein de la fonctionnalité « Actions » des GPT personnalisés. Les attaquants auraient pu exploiter un bug de Faille de Demande Serveur (SSRF) pour exposer des identifiants internes au sein du cloud du modèle d'IA, a affirmé l'enquêteur.

En tant qu'Ingénieur en Sécurité Open et chasseur de bugs, SirLeeroyJenkins créait son premier GPT personnalisé et il a « senti » qu'il y avait une vulnérabilité SSRF. La fonctionnalité Actions permet aux utilisateurs de définir des API externes à l'aide de schémas OpenAPI pour que l'IA les appelle pour des tâches spécifiques, comme la récupération des données météorologiques.

Tout en testant sa propre API, SirLeeroyJenkins a découvert que le système renvoyait des données depuis une URL fournie par l'utilisateur. Alarmé par ce comportement, il a effectué plus de tests, soupçonnant un problème SSRF potentiel.

« Une fois que j'ai réalisé que cette fonctionnalité pouvait renvoyer des données depuis n'importe quelle URL fournie par l'utilisateur, l'instinct du hacker s'est activé », a-t-il déclaré. « Je devais vérifier s'il y avait une SSRF. »

La vulnérabilité SSRF pourrait rendre les GPT personnalisés dangereux 

Comme l'a expliqué par Jenkins dans son article Medium publié plus tôt cette semaine, la Faille de Demande Serveur (SSRF) est une vulnérabilité web qui trompe les applications pour qu'elles fassent des demandes vers des destinations non prévues. Si l'application ne valide pas correctement les URL fournies par l'utilisateur, les attaquants peuvent utiliser les privilèges d'accès du serveur pour atteindre des réseaux internes ou des services de métadonnées cloud.

ChatGPT piraté via des GPT personnalisés exploitant une vulnérabilité SSRF
Graphique de base de la SSRF en lecture complète. Source : Blog Medium de SirLeeroyJenkins.

La SSRF était suffisamment répandue pour figurer dans la liste OWASP Top 10 en 2021 et a désormais étendu ses dommages potentiels car des configurations par défaut non sécurisées dans les environnements cloud peuvent exposer des systèmes critiques.

Jenkins a expliqué qu'il existe deux types principaux de SSRF, à savoir la SSRF en lecture complète et la SSRF aveugle. La SSRF en lecture complète renvoie les données du service cible directement à l'attaquant. Pendant ce temps, la SSRF aveugle ne révèle pas la réponse mais permet toujours d'interagir avec les services internes, par exemple via un balayage de ports basé sur le temps.

Il a testé la vulnérabilité en pointant l'URL de l'API vers le Service de Métadonnées d'Instance (IMDS) d'Azure, qui stocke des identifiants cloud sensibles. L'accès à ce service nécessite normalement l'en-tête Metadata: True, il a donc été alarmé lorsque ses tentatives initiales n'ont pas pu fournir l'en-tête comme demandé.

La fonctionnalité Custom GPT a initialement bloqué l'exploitation car elle imposait des URL HTTPS, tandis que l'IMDS d'Azure fonctionne en HTTP. En utilisant une redirection 302 d'un point de terminaison HTTPS externe vers l'URL de métadonnées interne, le serveur a suivi la redirection. Cependant, Azure a bloqué l'accès sans l'en-tête requis.

« Puisque le serveur a suivi les redirections 302, il a renvoyé la réponse depuis leur URL de métadonnées interne. Mission accomplie, non ? Faux. La réponse du service de métadonnées indiquait qu'un en-tête requis n'était pas défini », a indiqué SirLeeroyJenkins.

Après avoir continué à sonder les réponses, la fonctionnalité a permis des clés API personnalisées qui pouvaient être nommées arbitrairement. Il a tenté de nommer une clé Metadata avec la valeur true, où l'en-tête requis a été injecté pour accorder à GPT l'accès au service de métadonnées.

Jenkins a immédiatement signalé la vulnérabilité au programme Bugcrowd d'OpenAI, et le problème a été classé comme de haute gravité puis corrigé.

Il a également mentionné qu'Open Security avait précédemment utilisé cette chaîne d'attaque SSRF pour exploiter une fonctionnalité de génération de factures vulnérable dans une grande entreprise financière mondiale à des fins d'audit de sécurité.

OpenAI publie GPT-5.1 après la tourmente de la version 5.0

Dans d'autres nouvelles liées à ChatGPT, OpenAI a annoncé le lancement de GPT-5.1, vantant plusieurs mises à jour apportées depuis la version 5.0 pour améliorer le respect des instructions et le raisonnement adaptatif. 

« GPT-5.1 est sorti ! C'est une belle mise à jour. J'aime particulièrement les améliorations du respect des instructions et de la pensée adaptative. Les améliorations de l'intelligence et du style sont également bonnes », a écrit le CEO Sam Altman sur X fin de semaine dernière.

Le rédacteur technique Mehul Gupta a testé GPT-5.1 contre son prédécesseur, notant que GPT-5, bien que poli et utile, complique parfois inutilement les tâches simples. La version instantanée de GPT-5.1 aurait une meilleure compréhension et des pauses adaptatives subtiles qui donnaient des réponses plus « conscientes du contexte ».

Dans un test, Gupta a demandé aux deux modèles de répondre en six mots. GPT-5 a tenté de trop expliquer, tandis que GPT-5.1 a fourni une réponse concise et correcte. 

Altman a également annoncé que 7 nouveaux préréglages, y compris Default, Friendly, Efficient, Professional, Candid et Quirky, ont été ajoutés, mais les utilisateurs peuvent choisir de « les ajuster eux-mêmes ».

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…