ChatGPT hackerato utilizzando GPT personalizzati che sfruttano la vulnerabilità SSRF

- Un ricercatore scopre una critica vulnerabilità SSRF nella funzione "Azioni" dei GPT personalizzati di ChatGPT, con rischio di esposizione delle credenziali cloud interne.
- L'exploit ha consentito l'accesso al servizio di metadati dell'istanza Azure, potenzialmente concedendo agli attaccanti il controllo completo sull'ambiente cloud di OpenAI.
- OpenAI rilascia GPT-5.1 con un migliore rispetto delle istruzioni, ragionamento adattivo, miglioramenti istantanei del modello e nuove opzioni di personalizzazione per gli utenti.
Il modello di linguaggio di grandi dimensioni di OpenAI ChatGPT ha corretto una falla di sicurezza trovata all'inizio di questa settimana da un ricercatore all'interno della funzione “Actions” dei Custom GPTs. Gli attaccanti avrebbero potuto sfruttare un bug di Server-Side Request Forgery (SSRF) per esporre le credenziali interne all'interno del cloud del modello AI, ha affermato l'investigatore.
Come Ingegnere della Sicurezza Open e cacciatore di bug, SirLeeroyJenkins stava creando il suo primo Custom GPT e ha “sentito” che c'era una vulnerabilità SSRF. La funzione Actions consente agli utenti di definire API esterne utilizzando schemi OpenAPI affinché l'IA le chiami per compiti specifici, come il recupero dei dati meteorologici.
Mentre testava la propria API, SirLeeroyJenkins ha scoperto che il sistema restituiva dati da un URL fornito dall'utente. Allarmato da questo comportamento, ha condotto ulteriori test, sospettando un potenziale problema SSRF.
“Una volta che mi sono reso conto che questa funzione poteva restituire dati da qualsiasi URL fornito dall'utente, si è attivato l'istinto dell'hacker,” ha detto. “Ho dovuto verificare la presenza di SSRF.”
La vulnerabilità SSRF potrebbe rendere i Custom GPTs insicuri
Come spiegato da Jenkins nel suo post su Medium pubblicato all'inizio di questa settimana, la Server-Side Request Forgery è una vulnerabilità web che inganna le applicazioni facendole effettuare richieste a destinazioni non intenzionate. Se l'applicazione non convalida correttamente gli URL forniti dall'utente, gli attaccanti possono utilizzare i privilegi di accesso del server per raggiungere reti interne o servizi di metadata cloud.

La SSRF era abbastanza diffusa da entrare nella lista OWASP Top 10 nel 2021 e ora ha ampliato il suo potenziale danno perché configurazioni predefinite insicure negli ambienti cloud possono esporre sistemi critici.
Jenkins ha spiegato che ci sono due tipi principali di SSRF, ovvero full-read e blind. La SSRF full-read restituisce i dati dal servizio di destinazione direttamente all'attaccante. Nel frattempo, la SSRF blind non rivela la risposta ma consente comunque di interagire con i servizi interni, ad esempio attraverso lo scanning di porte basato sui tempi.
Ha testato la vulnerabilità puntando l'URL dell'API al servizio Instance Metadata Service (IMDS) di Azure, che memorizza credenziali cloud sensibili. L'accesso a questo servizio richiede normalmente l'intestazione Metadata: True, quindi è rimasto allarmato quando i suoi tentativi iniziali non potevano fornire l'intestazione come richiesto.
La funzione Custom GPT inizialmente bloccava l'exploit perché imponeva URL HTTPS, mentre Azure IMDS opera su HTTP. Utilizzando un redirect 302 da un endpoint HTTPS esterno all'URL dei metadata interni, il server ha seguito il redirect. Tuttavia, Azure ha bloccato l'accesso senza l'intestazione richiesta.
“Poiché il server ha seguito i redirect 302, ha restituito la risposta dall'URL dei loro metadata interni. Missione compiuta, giusto? Sbagliato. La risposta dal loro servizio di metadata indicava che un'intestazione richiesta non veniva impostata,” ha indicato SirLeeroyJenkins.
Continuando a sondare le risposte, la funzione ha permesso chiavi API personalizzate che potevano essere nominate arbitrariamente. Ha tentato di nominare una chiave Metadata con il valore true, dove l'intestazione richiesta è stata iniettata per concedere a GPT l'accesso al servizio di metadata.
Jenkins ha segnalato prontamente la vulnerabilità al programma Bugcrowd di OpenAI e il problema è stato assegnato come di alta gravità e poi patchato.
Ha anche menzionato che Open Security ha precedentemente utilizzato questa catena di attacchi SSRF per sfruttare una funzione vulnerabile di generazione di fatture presso una grande azienda finanziaria globale per l'audit di sicurezza.
OpenAI rilascia GPT-5.1 dopo il tumulto della versione 5.0
In altre notizie correlate a ChatGPT, OpenAI ha annunciato il lancio di GPT-5.1, vantando diversi aggiornamenti apportati dalla versione 5.0 per migliorare il seguire le istruzioni e il ragionamento adattivo.
“GPT-5.1 è uscito! È un bel aggiornamento. Mi piacciono particolarmente i miglioramenti nel seguire le istruzioni e nel pensiero adattivo. Anche i miglioramenti nell'intelligenza e nello stile sono buoni,” ha scritto l'CEO Sam Altman su X mercoledì sera.
Lo scrittore tech Mehul Gupta ha testato GPT-5.1 contro il suo predecessore, notando che GPT-5, sebbene curato e utile, a volte complica eccessivamente compiti semplici. La versione istantanea di GPT-5.1 avrebbe presumibilmente una comprensione migliorata e pause adattive sottili che hanno dato risposte più “consapevoli del contesto”.
In un test, Gupta ha chiesto a entrambi i modelli di rispondere in sei parole. GPT-5 ha tentato di spiegare eccessivamente, mentre GPT-5.1 ha fornito una risposta concisa e corretta.
Altman ha anche annunciato 7 nuovi preset, tra cui Default, Friendly, Efficient, Professional, Candid e Quirky, che sono stati aggiunti, ma gli utenti possono scegliere di “regolarli da soli”.
I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















