ChatGPT взломан с использованием пользовательских GPT, эксплуатирующих уязвимость SSRF

- Исследователь обнаружил критическую уязвимость SSRF в функции «Действия» (Actions) пользовательских GPT-моделей ChatGPT, что создаёт риск утечки внутренних облачных учётных данных.
- Эксплуатация уязвимости позволяла получить доступ к службе метаданных экземпляров Azure, потенциально давая злоумышленникам полный контроль над облачной инфраструктурой OpenAI.
- OpenAI выпускает GPT-5.1 с улучшенным следованием инструкциям, адаптивным рассуждением, мгновенными улучшениями модели и новыми параметрами настройки для пользователей.
Крупная языковая модель OpenAI ChatGPT исправила уязвимость безопасности, обнаруженную ранее на этой неделе исследователем в функции «Actions» пользовательских GPT. Злоумышленники могли бы эксплуатировать ошибку Server-Side Request Forgery (SSRF), чтобы раскрыть внутренние учетные данные внутри облака модели ИИ, заявил исследователь.
Будучи инженером по безопасности Open и охотником за ошибками, SirLeeroyJenkins создавал свой первый пользовательский GPT и «почувствовал», что существует уязвимость SSRF. Функция Actions позволяет пользователям определять внешние API с использованием схем OpenAPI, чтобы ИИ мог вызывать их для выполнения конкретных задач, таких как получение данных о погоде.
При тестировании своего собственного API SirLeeroyJenkins обнаружил, что система возвращает данные из предоставленного пользователем URL-адреса. Обеспокоенным этим поведением, он провел дополнительные тесты, подозревая потенциальную проблему SSRF.
«Как только я понял, что эта функция может возвращать данные из любого предоставленного пользователем URL-адреса, сработал инстинкт хакера», — сказал он. «Мне нужно было проверить наличие SSRF».
Уязвимость SSRF может сделать пользовательские GPT небезопасными
Как объяснил Дженкинс в своей публикации в Medium, опубликованной на этой неделе, Server-Side Request Forgery (SSRF) — это уязвимость веб-приложений, которая заставляет приложения отправлять запросы в непредназначенные для этого места. Если приложение не проверяет предоставленные пользователем URL-адреса должным образом, злоумышленники могут использовать привилегии доступа сервера для проникновения во внутренние сети или службы метаданных облака.

SSRF была достаточно распространена, чтобы попасть в список OWASP Top 10 в 2021 году, и теперь расширила свой потенциальный ущерб, поскольку небезопасные конфигурации по умолчанию в облачных средах могут подвергать риску критические системы.
Дженкинс объяснил, что существует два основных типа SSRF, а именно полное чтение и слепое. SSRF полного чтения возвращает данные от целевого сервиса непосредственно атакующему. В то же время слепая SSRF не раскрывает ответ, но все же позволяет взаимодействовать с внутренними сервисами, например, через сканирование портов на основе времени.
Он протестировал уязвимость, указав URL-адрес API на Службу метаданных экземпляра Azure (IMDS), которая хранит конфиденциальные учетные данные облака. Доступ к этой службе обычно требует заголовка Metadata: True, поэтому он был обеспокоен, когда его первоначальные попытки не смогли предоставить этот заголовок, как требовалось.
Функция Custom GPT изначально блокировала эксплуатацию, поскольку она требовала HTTPS URL-адресов, тогда как Azure IMDS работает по протоколу HTTP. Используя 302 редирект с внешнего HTTPS-конечной точки на внутренний URL-адрес метаданных, сервер последовал за редиректом. Однако Azure заблокировал доступ без требуемого заголовка.
«Поскольку сервер следовал 302 редиректам, он вернул ответ со своего внутреннего URL-адреса метаданных. Миссия выполнена, верно? Неверно. Ответ от службы метаданных указывал на то, что требуемый заголовок не устанавливался», — отметил SirLeeroyJenkins.
Продолжая исследовать ответы, он обнаружил, что функция позволяет настраивать пользовательские ключи API, которые можно называть произвольно. Он попытался назвать ключ Metadata со значением true, где требуемый заголовок был внедрен для предоставления GPT доступа к службе метаданных.
Дженкинс оперативно сообщил об уязвимости в программу Bugcrowd OpenAI, и проблема была присвоена высокая степень серьезности, а затем исправлена.
Он также упомянул, что ранее Open Security использовала этот тип атаки SSRF для эксплуатации уязвимой функции генерации счетов в крупной глобальной финансовой компании для целей аудита безопасности.
OpenAI выпускает GPT-5.1 после turmoil версии 5.0
В других связанных новостях о ChatGPT, OpenAI объявила о запуске GPT-5.1, хвастаясь несколькими обновлениями, внесенными с версии 5.0 для улучшения следования инструкциям и адаптивного рассуждения.
«GPT-5.1 вышел! Это хорошее обновление. Мне особенно нравятся улучшения в следовании инструкциям и адаптивном мышлении. Улучшения интеллекта и стиля тоже хорошие», — написал генеральный директор Сам Альтман в X в конце среды.
Технический писатель Мехул Гупта протестировал GPT-5.1 по сравнению с его предшественником, отметив, что GPT-5, хотя и отполирован и полезен, иногда усложняет простые задачи. Мгновенная версия GPT-5.1, по слухам, имеет улучшенное понимание и тонкие адаптивные паузы, которые дают более «осознающие контекст» ответы.
В одном из тестов Гупта попросил обе модели ответить шестью словами. GPT-5 попытался излишне объяснить, в то время как GPT-5.1 дал краткий и правильный ответ.
Альтман также объявил о добавлении 7 новых пресетов, включая Default, Friendly, Efficient, Professional, Candid и Quirky, но пользователи могут выбрать «настроить их самостоятельно».
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















