每天听简报,了解最新科技、AI、软件资讯
一家叫Hacktron的安全团队,用两个漏洞连在一起,拿下了OpenAI员工的ChatGPT和Codex账号,从发现问题到能进OpenAI内部代码仓库,只用了不到七十二小时。起点是OpenAI社区论坛处理图片上传时,调用了一个叫libheif的老解码库,里面有个没打补丁的堆溢出漏洞。七月二十四号,团队用Claude Opus四点八写利用代码,试了好几轮都没打通。当晚Anthropic发布了Opus五,换上新模型三个小时就跑通了完整攻击代码,第二天清晨把Opus放进自动循环,伪装成靶场目标,上午十点就拿下了OpenAI的真实系统。他们只提了一个无害的验证性代码请求就收手,随后走正规渠道报告。OpenAI最后给了六千五百美元赏金,评论区吐槽,这点钱和实际价值比起来少得离谱。
进度保存在本设备 · 登录同步