白帽黑客利用 Anthropic Claude 入侵 OpenAI ChatGPT 账户,获得 6500 美元赏金
安全公司 Hacktron AI 的独立研究人员利用 Anthropic 的 Claude,攻击了托管 OpenAI 社区论坛的第三方服务 Discourse 的一个漏洞。研究人员获取的会话令牌出乎意料地也能用于 ChatGPT 账户及 OpenAI 的部分 GitHub 服务。他们因此有限访问了私有仓库的元数据和代码变更,疑似包括 OpenAI 的内部“Monorepo”,但发现可能接触敏感数据后便停止了攻击。OpenAI 确认存在两处问题,目前均已修复,并依据漏洞赏金计划支付了 6500 美元。Discourse 漏洞编号为 CVE-2026-45788,涉及不受限制的文件上传功能,已于 7 月 25 日修复。OpenAI 表示已缩小社区登录令牌的权限,并撤销受影响的令牌和会话。该事件表明,AI 工具可能降低实施复杂网络攻击的门槛。
本文来源:IT之家,AIbase,仅供学习参考,版权归原作者所有。