資安新創Hacktron AI的三名研究員Harsh Jaiswal、Mohan Pedhapati與Rahul Maini,在7月底用Anthropic的Claude Opus 5寫出一條漏洞利用鏈,從OpenAI的開發者論壇一路攻進OpenAI內部的程式碼庫。團隊於9月13日在部落格公開完整過程,本週《華爾街日報》與The Information相繼跟進報導,這件事才被更多人注意到。
整條攻擊鏈從一張圖片開始,終點是OpenAI的主要程式碼庫openai/openai。研究員在裡面開了一個無害的提交請求(編號#1186742)作為證明,並未讀取任何敏感資料。
一張HEIF圖片打穿論壇
OpenAI的開發者論壇community.openai.com架設在Discourse上。Discourse內建的圖片庫不支援HEIF格式,遇到這類上傳會交給ImageMagick處理,ImageMagick再呼叫libheif解碼。
問題出在libheif上。它存在一個堆疊緩衝區溢位漏洞,而Debian套件庫裡的1.19.7版本並未回溯對應的安全修補。研究員據此打造了一張惡意HEIF圖片,上傳後便在論壇伺服器上取得遠端程式碼執行權限。Hacktron表示,受影響的libheif版本從1.19.7涵蓋到1.23.x,牽涉多個Linux發行版。
拿下論壇伺服器只是第一步。伺服器上存著已登入使用者的驗證權杖,其中包含OpenAI員工。研究員發現,部分論壇權杖可以直接用在ChatGPT上。Hacktron在部落格裡特別強調了這一點:
"The vulnerability to escalate is not Discourse-specific. It is an OpenAI SSO issue"
用來提權的漏洞並非Discourse特有,而是OpenAI單一登入(SSO)機制本身的問題。
藉著這個缺口,研究員接管了多名員工的ChatGPT與Codex帳號。其中一名員工的Codex連結著OpenAI的GitHub組織,研究員向這個Codex下了一道提示詞,讓它在內部程式碼庫裡開出提交請求。按Hacktron的說法,同樣連結的還有Slack與電子郵件等服務,他們並未動手碰觸。
Opus 4.8做不到,Opus 5三小時搞定
部落格裡著墨最多的是模型所扮演的角色。libheif這個溢位漏洞在開啟ASLR(位址空間配置隨機化)的環境裡很難被利用,團隊先前用Claude Opus 4.8試了好幾輪都沒能成功。
"Opus 4.8 struggled across several sessions to produce a working exploit with ASLR enabled. Within hours of Opus 5's release, we gave it the same problem and it succeeded."
Opus 4.8連續好幾輪都寫不出能在開啟ASLR情況下運作的漏洞利用程式;Opus 5發布後幾小時,團隊把同一個問題交給它,它就成功了。
按團隊給出的時間軸,Opus 5於7月24日發布,模型在約三小時內先寫出能在本機ARM64環境運作的漏洞利用程式,再移植到Discourse伺服器實際採用的x86-64加jemalloc環境。研究員讓Claude進入自主迴圈,對著自己架設的一台Discourse Cloud實例反覆嘗試,隔天早上查看時,它已經取得程式碼執行權限,並讀出/etc/hosts作為證明。同一支腳本接著用在OpenAI的實例上,一樣生效。
從發現到打通整條鏈,前後約72小時。Hacktron表示,這一輪名為「HEIF Heist」的整體研究,Token花費不到3000美元。
這並非這家公司第一次用Claude寫漏洞利用程式。先前他們發表過一篇用Claude Opus寫Chrome漏洞利用程式的復盤文章,當時的結論是模型能完成大部分工作,但關鍵環節仍需要人來推進。這次從論壇到程式碼庫的整條鏈,人力投入明顯少了一截。依團隊描述,Discourse這段的漏洞利用程式幾乎是模型獨力完成的。
修補與獎金
OpenAI的回應速度不慢。研究員於7月25日回報後,OpenAI在約14小時內確認修復,時間點是當天22:49(UTC)。Discourse方面在週日確認收到回報,週一便推出修補。9月1日,OpenAI發放了6500美元的漏洞獎金。
目前能看到的只有Hacktron單方面的說法。OpenAI是否查核過這台論壇伺服器在漏洞修補前的存取紀錄、有沒有其他人利用過同一條攻擊鏈、員工的存取權杖是否已全面作廢,這幾件事截至發稿都沒有公開說明。
對開發者而言,這件事有兩處可以直接對照:一是自行架設Discourse、Discuz這類社群平台的團隊,圖片處理流程裡用到的ImageMagick與各類解碼函式庫,往往比主程式更新得慢;二是把論壇、工單系統與主要產品做成同一套單一登入的公司,邊緣站點一旦被攻破,權杖能通行多遠,取決於SSO的授權範圍有沒有收窄。
參考來源:Hacktron AI技術部落格、《華爾街日報》、CocoLoop、The Information;Hacktron部落格核實了漏洞利用鏈、72小時時間軸、14小時修復、6500美元獎金與3000美元以下的Token花費。