SSRF 취약점을 악용하는 사용자 정의 GPT를 사용하여 ChatGPT 해킹

- 연구원이 ChatGPT의 커스텀 GPT '액션' 기능에서 중요한 SSRF 취약점을 발견하여 내부 클라우드 자격증명 노출 위험이 발생했습니다.
- 이 악용을 통해 Azure 인스턴스 메타데이터 서비스에 접근할 수 있어 공격자가 OpenAI의 클라우드 환경에 대한 완전한 제어권을 가질 수 있었습니다.
- OpenAI는 개선된 명령어 준수, 적응형 추론, 즉각적인 모델 향상 및 사용자를 위한 새로운 사용자 정의 옵션을 갖춘 GPT-5.1을 출시했습니다.
OpenAI의 대규모 언어 모델 ChatGPT는 이번 주 초 연구원이 발견한 보안 결함을 사용자 정의 GPT의 “Actions” 기능 내에서 수정했습니다. 조사관은 공격자가 서버 측 요청 위조(SSRF) 버그를 악용하여 AI 모델의 클라우드 내부 자격 증명을 노출시킬 수 있었다고 주장했습니다.
오픈 보안 엔지니어이자 버그 헌터인 SirLeeroyJenkins는 첫 번째 사용자 정의 GPT를 만들면서 “SSRF 취약점이 있을 것”이라고 감지했습니다. Actions 기능은 사용자가 OpenAPI 스키마를 사용하여 외부 API를 정의하고 AI가 날씨 데이터 가져오기 등 특정 작업을 위해 이를 호출할 수 있게 합니다.
SirLeeroyJenkins가 자신의 API를 테스트하는 동안 시스템이 사용자 제공 URL에서 데이터를 반환하는 것을 발견했습니다. 이러한 동작에 경악한 그는 잠재적인 SSRF 문제를 의심하며 더 많은 테스트를 수행했습니다.
“이 기능이 사용자 제공 URL에서 데이터를 반환할 수 있다는 것을 깨달았을 때, 해커 본능이 작동했습니다. “SSRF을 확인해야 했습니다.”
SSRF 취약점으로 인해 사용자 정의 GPT가 안전하지 않을 수 있습니다
제킨스(Jenkins)가 이번 주 초 Medium에 게시한 글에서 설명했듯이, 서버 측 요청 위조(SSRF)는 애플리케이션이 의도하지 않은 대상으로 요청을 하도록 속이는 웹 취약점입니다. 애플리케이션이 사용자가 제공한 URL을 적절하게 검증하지 않으면, 공격자는 서버의 접근 권한을 사용하여 내부 네트워크나 클라우드 메타데이터 서비스에 도달할 수 있습니다.

SSRF은 2021년 OWASP Top 10 목록에 들 정도로 흔했으며, 이제 클라우드 환경의 보안되지 않은 기본 구성이 중요한 시스템을 노출시킬 수 있게 됨으로써 잠재적 피해가 확대되었습니다.
제킨스는 두 가지 주요 SSRF 유형, 즉 전체 읽기(Full-read)와 블라인드(Blind)가 있다고 설명했습니다. 전체 읽기 SSRF은 대상 서비스에서 데이터를 직접 공격자에게 반환합니다. 반면 블라인드 SSRF은 응답을 공개하지 않지만 타이밍 기반 포트 스캔을 통해 내부 서비스와 상호 작용할 수 있게 합니다.
그는 API URL을 Azure의 인스턴스 메타데이터 서비스(IMDS)로 향하게 하여 이 취약점을 테스트했습니다. IMDS는 민감한 클라우드 자격 증명을 저장하며, 일반적으로 이 서비스에 접근하려면 Metadata: True 헤더가 필요합니다. 그는 초기 시도에서 요청된 헤더를 제공할 수 없었기 때문에 놀랐습니다.
사용자 정의 GPT 기능은 초기에는 HTTPS URL을 강제했기 때문에 악용을 차단했습니다. 반면 Azure IMDS는 HTTP를 통해 작동합니다. 외부 HTTPS 엔드포인트에서 내부 메타데이터 URL로 302 리디렉션을 사용하여 서버는 리디렉션을 따랐습니다. 그러나 Azure는 필요한 헤더 없이 접근을 차단했습니다.
“서버가 302 리디렉션을 따랐기 때문에 내부 메타데이터 URL에서 응답을 반환했습니다. 임무 완수, 맞나요? 아닙니다. 메타데이터 서비스의 응답은 필요한 헤더가 설정되지 않았음을 나타냈습니다,”라고 SirLeeroyJenkins는 지적했습니다.
응답을 계속 조사한 후, 이 기능은 임의로 이름을 지정할 수 있는 사용자 정의 API 키를 허용했습니다. 그는 필요한 헤더를 주입하여 GPT가 메타데이터 서비스에 접근할 수 있도록 Metadata라는 키에 true 값을 설정하려고 시도했습니다.
제킨스는 즉시 OpenAI의 Bugcrowd 프로그램에 이 취약점을 보고했으며, 해당 문제는 높은 심각도로 지정된 후 패치되었습니다.
그는 또한 오픈 보안이 이전에 이 유형의 SSRF 공격 체인을 사용하여 주요 글로벌 금융 기관의 취약한 청구서 생성 기능을 보안 감사 목적으로 악용했다고 언급했습니다.
OpenAI, 버전 5.0 혼란 후 GPT-5.1 출시
관련 ChatGPT 뉴스에서 OpenAI는 GPT-5.1의 출시를 발표했으며, 지시 따르기 및 적응형 추론을 개선하기 위해 버전 5.0에서 여러 업데이트를 자랑했습니다.
“GPT-5.1이 출시되었습니다! 훌륭한 업그레이드입니다. 특히 지시 따르기 개선과 적응형 사고 기능이 마음에 듭니다. 지능과 스타일 개선도 좋습니다,” CEO 샘 알트먼이 수요일 밤 X에 작성했습니다.
기술 작가 메훌 구프타는 GPT-5.1을 전작과 비교하여 테스트했으며, GPT-5는 다듬어지고 도움이 되지만 때때로 간단한 작업을 과도하게 복잡하게 만든다고 지적했습니다. GPT-5.1의 인스턴트 버전은 향상된 이해력과 더 많은 “맥락 인식” 응답을 제공하는 미세한 적응형 일시 정지를 갖춘 것으로 알려져 있습니다.
한 테스트에서 구프타는 두 모델에게 6단어로 답변하도록 요청했습니다. GPT-5는 과도하게 설명하려 했던 반면, GPT-5.1은 간결하고 정확한 답변을 제공했습니다.
알트먼은 기본, 친근함, 효율성, 전문성, 솔직함, 특이함 등 7가지 새로운 프리셋을 추가했다고 발표했지만, 사용자는 “스스로 조정”할 수도 있습니다.
이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이
플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.
















