カスタムGPTを用いたSSRF脆弱性の悪用によりChatGPTがハッキングされる

- 研究者がChatGPTのカスタムGPT「アクション」機能における重大なSSRF脆弱性を発見。内部クラウド資格情報の漏洩リスクがある。
- この攻撃はAzureインスタンスメタデータサービスへのアクセスを可能にし、攻撃者にOpenAIのクラウド環境に対する完全な制御権限を与える可能性があった。
- OpenAIはGPT-5.1をリリースし、指示の正確な遵守、適応型推論、即時モデル強化、ユーザー向けの新規カスタマイズオプションを改善した。
OpenAIの大規模言語モデルChatGPTは、今週初めに研究者によって発見されたセキュリティ上の欠陥を、カスタムGPTの「Actions」機能内で修正しました。攻撃者はサーバーサイドリクエストフォージェリ(SSRF)のバグを悪用して、AIモデルのクラウド内部の資格情報を暴露する可能性があったと、調査者は主張しています。
Open SecurityエンジニアでありバグハンターであるSirLeeroyJenkinsは、彼自身の最初のCustom GPTを作成しており、SSRF脆弱性があることを「感じ」ました。Actions機能により、ユーザーはOpenAPIスキーマを使用して外部APIを定義し、天気データの取得など特定のタスクのためにAIに呼び出させることができます。
SirLeeroyJenkinsが自身のAPIをテストしている間、システムがユーザーが提供したURLからのデータを返すことを発見しました。この動作に警戒感を抱き、彼は潜在的なSSRFの問題を疑って、さらにテストを行いました。
「この機能がユーザーが提供したあらゆるURLからのデータを返せることに気づいたとき、ハッカーの本能が働きました」と彼は言いました。「SSRFをチェックする必要がありました。」
SSRF脆弱性によりカスタムGPTが安全でなくなる可能性
今週初にMediumで公開されたジェンキンスの投稿で説明されているように、サーバーサイドリクエストフォージェリ(SSRF)は、アプリケーションを意図しない宛先へのリクエスト実行に誘導するWeb脆弱性です。アプリケーションがユーザーが入力したURLを適切に検証しない場合、攻撃者はサーバーのアクセス権限を利用して内部ネットワークやクラウドのメタデータサービスに到達することが可能です。

SSRFは2021年にOWASP Top 10リストに入るほど一般的であり、クラウド環境での安全でないデフォルト設定が重要システムを暴露する可能性があるため、その潜在的な被害は拡大しています。
Jenkinsは、SSRFにはフルリードとブラインドの2つの主要なタイプがあると説明しました。フルリードSSRFは、ターゲットサービスからのデータを攻撃者に直接返します。一方、ブラインドSSRFはレスポンスを公開しませんが、タイミングベースのポートスキャンなどを通じて内部サービスとの相互作用を可能にします。
彼は、API URLをAzureのインスタンスメタデータサービス(IMDS)にポイントすることで、この脆弱性をテストしました。IMDSは機密性の高いクラウド資格情報を保存しています。このサービスへのアクセスには通常、Metadata: Trueヘッダーが必要ですが、彼は初期の試行で要求されたヘッダーを提供できなかったことに驚きました。
Custom GPT機能は当初、HTTPS URLを強制していたため、攻撃をブロックしていました。一方、Azure IMDSはHTTP上で動作します。外部のHTTPSエンドポイントから内部メタデータURLへの302リダイレクトを使用することで、サーバーはリダイレクトに従いました。しかし、Azureは必要なヘッダーなしではアクセスをブロックしました。
「サーバーが302リダイレクトに従ったため、内部メタデータURLからのレスポンスが返されました。ミッション完了でしょうか?いいえ、違います。メタデータサービスからのレスポンスは、必要なヘッダーが設定されていないことを示していました」と、SirLeeroyJenkinsは指摘しました。
レスポンスをさらにプローブした結果、この機能は任意の名前を付けられるカスタムAPIキーを許可していました。彼は、必要なヘッダーを注入してGPTがメタデータサービスにアクセスできるようにするために、キー名をMetadata、値をtrueに設定しようと試みました。
Jenkinsは直ちにOpenAIのBugcrowdプログラムに脆弱性を報告し、この問題は重大度が高いと判断され、その後パッチが当てられました。
彼はまた、Open Securityが以前、この種のSSRF攻撃チェーンを使用して、主要なグローバル金融企業の脆弱な請求書生成機能を開発者監査のために悪用したことも明かしました。
OpenAIがバージョン5.0の混乱の後にGPT-5.1をリリース
関連する他のChatGPTのニュースとして、OpenAIはGPT-5.1のリリースを発表し、指示のフォローと適応的思考を改善するためにバージョン5.0から複数のアップデートが行われたことを誇示しました。
「GPT-5.1がリリースされました!素晴らしいアップグレードです。特に指示のフォローと適応的思考の改善が気に入っています。知能とスタイルの改善も良いですね」と、CEOのサム・アルトマンは水曜日の夜にXで書き込みました
テックライターのMehul Guptaは、GPT-5.1をその前身に対してテストし、GPT-5は洗練されており有用ですが、単純なタスクを過度に複雑にすることがあると指摘しました。GPT-5.1のインスタントバージョンは、より「文脈を意識した」レスポンスを与えるために、改善された理解力と微妙な適応的ポーズを備えているとされています。
あるテストでは、Guptaは両方のモデルに6語で返信するよう求めました。GPT-5は過度に説明しようとしたのに対し、GPT-5.1は簡潔で正しい回答を提供しました。
Altman氏はまた、Default、Friendly、Efficient、Professional、Candid、Quirkyを含む7つの新しいプリセットを追加したと発表した。ただし、ユーザーは「自分で調整する」ことも選択できる。
暗号通貨のニュースを読むだけでなく、それを理解しましょう。ニュースレターに登録してください。無料です。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。
















