研究员用Claude撬开OpenAI内部代码库

安全创业公司 Hacktron AI 的三名研究员 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini,在 7 月底用 Anthropic 的 Claude Opus 5 写出一条漏洞利用链,从 OpenAI 的开发者论坛一路走进了 OpenAI 内部的代码仓库。团队 9 月 13 日在博客公开了完整过程,本周《华尔街日报》和 The Information 相继跟进报道,这件事才被更多人注意到。

整条链路从一张图片开始,终点是 OpenAI 的主代码仓库 openai/openai。研究员在里面开了一个无害的 PR(编号 #1186742)作为证明,没有读取敏感数据。

一张 HEIF 图片打穿论坛

OpenAI 的开发者论坛 community.openai.com 跑在 Discourse 上。Discourse 自带的图片库不认 HEIF 格式,遇到这类上传会交给 ImageMagick 处理,ImageMagick 再调用 libheif 解码。

问题出在 libheif。它有一个堆缓冲区溢出漏洞,而 Debian 仓库里的 1.19.7 版本没有拿到对应的安全补丁回移。研究员据此构造了一张恶意 HEIF 图片,上传后在论坛服务器上拿到了远程代码执行权限。Hacktron 称,受影响的 libheif 版本从 1.19.7 覆盖到 1.23.x,涉及多个 Linux 发行版。

拿下论坛服务器只是第一步。服务器上存着登录用户的认证令牌,其中包括 OpenAI 员工。研究员发现,部分论坛令牌可以直接用在 ChatGPT 上。Hacktron 在博客里专门强调了这一点:

“the vulnerability to escalate is not Discourse-specific. It is an OpenAI SSO issue”

提权用到的漏洞不属于 Discourse,是 OpenAI 单点登录的问题。

借这个缺口,研究员接管了多个员工的 ChatGPT 和 Codex 账号。其中一名员工的 Codex 连着 OpenAI 的 GitHub 组织,研究员给这个 Codex 发了一条提示词,让它在内部仓库里开 PR。按 Hacktron 的说法,同样连着的还有 Slack 和邮箱等服务,他们没有去碰。

Opus 4.8 做不出来,Opus 5 三小时

博客里着墨最多的是模型的作用。libheif 这个溢出在开启 ASLR(地址空间随机化)的环境里很难利用,团队此前用 Claude Opus 4.8 试了好几轮都没成功。

“Opus 4.8 struggled across several sessions to produce a working exploit with ASLR enabled. Within hours of Opus 5’s release, we gave it the same problem and it succeeded.”

Opus 4.8 连续几轮都没能在开启 ASLR 的情况下写出可用的利用代码;Opus 5 发布后几小时,我们把同一个问题交给它,它做成了。

按团队给出的时间线,Opus 5 于 7 月 24 日发布,模型在约三小时内先写出本地 ARM64 机器上可用的利用代码,再移植到 Discourse 服务器所用的 x86-64 加 jemalloc 环境。研究员把 Claude 放进自主循环,对着自己搭的一台 Discourse Cloud 实例反复尝试,第二天上午查看时,它已经拿到代码执行权限,并读出了 /etc/hosts 作为证明。之后同一个脚本用在 OpenAI 的实例上,一样生效。

从发现到打通,前后约 72 小时。Hacktron 称,这一轮名为“HEIF Heist”的整体研究,token 花费不到 3000 美元。

这不是这家公司第一次拿 Claude 写利用代码。它此前发过一篇用 Claude Opus 写 Chrome 漏洞利用的复盘,当时的结论是模型能完成大部分工作,但关键环节还需要人来推。这次从论坛到代码仓库的整条链路,人的工作量明显少了一截。按团队描述,Discourse 这一段的利用代码几乎是模型独立完成的。

修复与赏金

OpenAI 的响应速度不慢。研究员 7 月 25 日报告后,OpenAI 在约 14 小时内确认修复,时间是当天 22:49(UTC)。Discourse 方面在周日确认收到报告,周一拿出修复。9 月 1 日,OpenAI 发放了 6500 美元漏洞赏金。

目前能看到的只有 Hacktron 单方面的叙述。OpenAI 是否排查过这台论坛服务器在漏洞修复前的访问记录、有没有其他人利用过同一条链路、员工令牌是否已统一作废,这几件事截至发稿都没有公开说明。

对国内开发者,这件事有两处可以直接对照:一是自建 Discourse、Discuz 这类社区的团队,图片处理链里用的 ImageMagick 和各类解码库版本,往往比主程序更新得慢;二是把论坛、工单系统和主产品做成同一套单点登录的公司,边缘站点被打穿后,令牌能走多远,取决于 SSO 的作用域有没有收窄。

参考来源:Hacktron AI 技术博客、《华尔街日报》、CocoLoop、The Information;Hacktron 博客核验漏洞链、72 小时时间线、14 小时修复、6500 美元赏金与 3000 美元 token 花费。