三名网络安全研究人员借助Anthropic的Claude模型,获取了OpenAI Group PBC内部GitHub代码库的访问权限。《华尔街日报》援引知情人士的说法称,该代码库中存有“OpenAI的算法机密”。这些文件在6月24日之前一直处于可访问状态,当天研究人员向OpenAI通报了发现,OpenAI随后在14小时内发布了补丁。
发现该问题的人员供职于有风险投资支持的网络安全初创公司Hacktron AI Inc.。该公司在一篇博客文章中说明,漏洞源自OpenAI基础设施中的两个缺陷,一个存在于其用户论坛,另一个位于管理员工账户的单点登录(SSO)系统中。
OpenAI的论坛由开源讨论板平台Discourse搭建。Discourse允许用户在发帖时上传图片,其底层借助开源工具libheif处理图片,Hacktron研究人员发现的第一个漏洞就出在这个工具中。攻击者可通过上传恶意图片使特定版本的libheif被入侵,携带恶意代码的文件会触发缓冲区溢出,使原本无法访问的程序数据可被改写,进而被替换为恶意代码。libheif的开发者大约在Hacktron研究人员发现该问题的一年前就已修复,但Discourse没有应用该补丁,OpenAI的论坛因此处于风险之中。
Hacktron研究人员于6月23日用Claude Opus 4.8开发出漏洞利用的初始版本。该验证程序在其内部的Discourse实例上运行顺利,但无法套用到OpenAI的论坛上,因为后者使用了一种名为ASLR的防护机制。该技术通过将敏感程序数据分散到随机内存位置来防御缓冲区溢出。次日Anthropic发布Claude Opus 5,突破随之出现,该模型很快找到了绕过OpenAI所部署ASLR的方法。
研究人员进入论坛后,发现支撑OpenAI员工论坛账户的SSO系统存在配置问题。同一套SSO系统也管理员工对敏感内部系统的访问。Hacktron研究人员在攻破论坛约三小时后通知了OpenAI,随后接管一名OpenAI员工的账户以评估问题范围,该账户让他们得以进入OpenAI的内部GitHub环境。
导致OpenAI代码暴露的libheif漏洞,是这一图片处理工具中若干漏洞之一。Hacktron将该系列漏洞命名为HEIF Heist,并称除OpenAI外,还在Slack、Meta Platforms Inc.等大型科技公司的基础设施中发现了同类问题。据信HEIF Heist影响范围如此之广,原因之一是libheif的开发者未在CVE漏洞数据库中为该系列漏洞建立条目,使开发者更难发现并修补存在漏洞的系统。Hacktron建议受影响的用户下载最新版本的libheif,并加固或停用其图片处理流程。