Исследователи менее чем за трое суток добрались от форума OpenAI до внутреннего монорепозитория

Команда Hacktron сообщила, что связала уязвимость загрузки изображений в форуме OpenAI с ошибкой конфигурации единого входа и получила доступ к Codex-среде сотрудника. Исследователи открыли безвредный pull request во внутреннем монорепозитории и остановились.

Две проблемы позволили получить доступ к рабочей среде

По отчёту Hacktron, исследователи начали с форума community.openai.com, где вход был связан с auth.openai.com. Они обнаружили удалённое выполнение кода через обработку загружаемых изображений в Discourse. После эксперимента на собственной облачной копии форума команда добилась выполнения кода на OpenAI 25 июля.

Отдельная ошибка настройки инфраструктуры единого входа, по словам исследователей, позволила через скомпрометированный форум захватить аккаунты ChatGPT и Codex сотрудников, ранее входивших на форум. Один из таких аккаунтов имел Codex-среду, подключённую к GitHub организации OpenAI. Менее чем за 72 часа от первоначального обнаружения команда открыла в монорепозитории один безвредный pull request и прекратила проверку.

Команда остановилась и сообщила о проблеме

Hacktron заявила, что не читала исходный код и не проверяла, насколько дальше можно было продвинуться. Исследователи отметили, что подключённые к Codex и ChatGPT сервисы теоретически могли расширить доступ на GitHub, Slack и электронную почту.

Команда сообщила об уязвимостях OpenAI и отдельно Discourse. По данным Hacktron, OpenAI подтвердила исправление примерно через 14 часов после первоначального обращения. На момент публикации VentureBeat OpenAI не ответила на запрос издания.

Широкие права одной учётной записи увеличивают возможный ущерб

Эксперты, опрошенные VentureBeat, не считают монорепозитории опасными сами по себе. Риск возникает, когда одна скомпрометированная личность имеет широкий доступ сразу к коду множества приложений и сервисов. Агентам программирования такие полномочия особенно важны: они быстро перемещаются по кодовой базе, находят связи и могут вносить изменения во многих проектах.

Инцидент демонстрирует потенциальный масштаб ущерба от объединения прав и интеграций в одном аккаунте. Это описание исследовательской демонстрации Hacktron, а не сообщение о публикации или изменении исходного кода OpenAI.

Monorepos make coding agents more useful — but compromised accounts are harder to contain | VentureBeat