ChatGPT hackeado usando GPTs personalizados explorando vulnerabilidade SSRF

- Pesquisador descobre vulnerabilidade crítica de SSRF no recurso “Ações” dos Custom GPTs do ChatGPT, colocando em risco a exposição de credenciais internas da nuvem.
- O exploit permitia acesso ao Serviço de Metadados de Instância do Azure, potencialmente concedendo aos atacantes controle total sobre o ambiente em nuvem da OpenAI.
- OpenAI lança GPT-5.1 com melhorias na execução de instruções, raciocínio adaptativo, aprimoramentos instantâneos do modelo e novas opções de personalização para os usuários.
O modelo de linguagem grande da OpenAI, ChatGPT, corrigiu uma falha de segurança encontrada no início desta semana por um pesquisador dentro do recurso “Actions” dos Custom GPTs. Os atacantes poderiam ter explorado um bug de Server-Side Request Forgery (SSRF) para expor credenciais internas dentro da nuvem do modelo de IA, afirmou o investigador.
Como Engenheiro de Segurança Open e caçador de bugs, SirLeeroyJenkins estava criando seu primeiro Custom GPT, e ele “sentiu” que havia uma vulnerabilidade SSRF. O recurso Actions permite que os usuários definam APIs externas usando esquemas OpenAPI para que a IA as chame para tarefas específicas, como buscar dados meteorológicos.
Ao testar sua própria API, SirLeeroyJenkins descobriu que o sistema retornava dados de uma URL fornecida pelo usuário. Alarmado com esse comportamento, ele conduziu mais testes, suspeitando de um possível problema SSRF.
“Quando percebi que esse recurso poderia retornar dados de qualquer URL fornecida pelo usuário, o instinto de hacker entrou em ação”, disse ele. “Eu tinha que verificar se havia SSRF.”
Vulnerabilidade SSRF pode tornar os Custom GPTs inseguros
Como explicado por Jenkins em seu post no Medium publicado no início desta semana, Server-Side Request Forgery é uma vulnerabilidade web que engana aplicativos para fazer solicitações a destinos não intencionais. Se o aplicativo não validar adequadamente as URLs fornecidas pelo usuário, os atacantes podem usar os privilégios de acesso do servidor para alcançar redes internas ou serviços de metadados em nuvem.

O SSRF era prevalente o suficiente para fazer parte da lista OWASP Top 10 em 2021 e agora expandiu seu potencial de dano porque configurações padrão inseguras em ambientes de nuvem podem expor sistemas críticos.
Jenkins explicou que existem dois tipos principais de SSRF, a saber, full-read e blind. O SSRF full-read retorna dados do serviço de destino diretamente para o atacante. Ao mesmo tempo, o SSRF blind não revela a resposta, mas ainda permite que eles interajam com serviços internos, por exemplo, através de varredura de portas baseada em tempo.
Ele testou a vulnerabilidade apontando a URL da API para o Azure Instance Metadata Service (IMDS), que armazena credenciais de nuvem sensíveis. O acesso a este serviço normalmente requer o cabeçalho Metadata: True, então ele ficou alarmado quando suas tentativas iniciais não puderam fornecer o cabeçalho conforme solicitado.
O recurso Custom GPT inicialmente bloqueou a exploração porque impunha URLs HTTPS, enquanto o Azure IMDS opera sobre HTTP. Usando um redirecionamento 302 de um endpoint HTTPS externo para a URL de metadados interna, o servidor seguiu o redirecionamento. No entanto, o Azure bloqueou o acesso sem o cabeçalho necessário.
“Como o servidor seguiu os redirecionamentos 302, ele retornou a resposta da URL de metadados interna. Missão cumprida, certo? Errado. A resposta do serviço de metadados indicou que um cabeçalho necessário não estava sendo definido,” denotou SirLeeroyJenkins.
Após continuar a investigar as respostas, o recurso permitiu chaves de API personalizadas que poderiam ser nomeadas arbitrariamente. Ele tentou nomear uma chave Metadata com o valor true, onde o cabeçalho necessário foi injetado para conceder ao GPT acesso ao serviço de metadados.
Jenkins relatou prontamente a vulnerabilidade ao programa Bugcrowd da OpenAI, e a questão foi atribuída como de alta severidade e depois corrigida.
Ele também mencionou que a Open Security anteriormente usou essa cadeia de ataques SSRF para explorar um recurso vulnerável de geração de faturas em uma grande empresa financeira global para auditoria de segurança.
OpenAI lança GPT-5.1 após a turbulência da versão 5.0
Em outras notícias relacionadas ao ChatGPT, a OpenAI anunciou o lançamento do GPT-5.1, ostentando várias atualizações feitas a partir da versão 5.0 para melhorar a execução de instruções e o raciocínio adaptativo.
“O GPT-5.1 está fora! É uma boa atualização. Eu particularmente gosto das melhorias na execução de instruções e no pensamento adaptativo. As melhorias na inteligência e no estilo também são boas,” escreveu o CEO Sam Altman no X no final da quarta-feira.
O escritor de tecnologia Mehul Gupta testou o GPT-5.1 contra seu antecessor, observando que o GPT-5, embora polido e útil, às vezes complica tarefas simples. A versão instantânea do GPT-5.1 supostamente tinha uma compreensão melhorada e pausas adaptativas sutis que davam respostas mais “conscientes do contexto”.
Em um teste, Gupta pediu a ambos os modelos que respondessem em seis palavras. O GPT-5 tentou explicar em excesso, enquanto o GPT-5.1 entregou uma resposta concisa e correta.
Altman também anunciou 7 novos presets, incluindo Default, Friendly, Efficient, Professional, Candid, ou Quirky, foram adicionados, mas os usuários podem escolher “ajustá-los eles mesmos.”
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai
Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.
















