攻进 OpenAI:一个堆溢出加一处 SSO 配置错误
来源: hacktron.ai — 2026-09-13
概述
Hacktron 团队披露 2026 年 7 月 25 日的攻击链:先用 libheif 图片解码器的堆缓冲区溢出,拿到 community.openai.com 这个 Discourse 论坛的远程代码执行与管理权限,再叠加 OpenAI 身份基础设施里的 SSO 配置错误,接管多名员工的 ChatGPT 账号,从而能触及内部仓库与各类连接器。从初始发现到进入内部仓库,全程不到 72 小时。
核心要点
- 完整链条是:libheif 解码器到 Debian 漏掉安全回移,经 ImageMagick 与 Discourse 图片上传,再到 OpenAI SSO 身份缺陷与 ChatGPT/Codex 账号。
- 为证明影响而不接触敏感信息,他们用员工的 Codex 在 OpenAI 内部 monorepo 里开了一个无害的 PR。
- 初始报告提交后约 14 小时 OpenAI 确认修复;Discourse 三天内出修复,并加上图片处理沙箱做纵深防御。
- OpenAI 支付了 6500 美元赏金,同时说明针对 community.openai.com 的测试本不在赏金范围内。
- 研究者提醒:人们会把 GitHub、Slack、邮箱等接进 Codex 与 ChatGPT,账号接管的波及面因此可能极大。
金句
我们链式利用了这两个漏洞,从而攻陷了多名 OpenAI 员工的 ChatGPT 账号。
👍 0
👎 0
返回 Lobsters 首页