Исследователи из Hacktron выявили цепочку из двух уязвимостей в системе OpenAI, которые позволили им получить доступ к внутренним ресурсам компании. Первая уязвимость касалась обработки изображений в формате HEIC/HEIF, которая позволяла удалённое выполнение кода при загрузке специально подготовленного файла на форум. Вторая уязвимость была связана с системой единого входа (SSO), что открыло доступ к ChatGPT и Codex через сессии форума.
После успешного взлома хакеры, идентифицированные как белые, не стали использовать свои находки для злонамеренных действий. Вместо этого они оставили Pull Request (PR) в GitHub OpenAI, чтобы продемонстрировать свои достижения и предупредить о найденных уязвимостях. Это подчеркивает важность безопасности в разработке программного обеспечения и необходимость регулярного аудита кода.
Данная ситуация акцентирует внимание на уязвимостях, которые могут существовать даже в крупных и известных компаниях. Обнаруженные баги могут иметь серьезные последствия для безопасности данных пользователей и репутации компании. Это также подчеркивает важность сотрудничества между исследователями безопасности и организациями для улучшения защиты систем.