TOKENPOST

연구진 3명, 앤트로픽 모델로 오픈AI 내부 코드 저장소 접근 경로 입증

토큰포스트속보
커뮤니티 포럼에 업로드되는 이미지 파일 / TokenPost.ai

보안업체 Hacktron AI 연구진 3명이 앤트로픽(Anthropic)의 Claude를 활용해 오픈AI(OpenAI) 직원의 ChatGPT 계정과 내부 코드 저장소에 접근했다는 보도가 나왔다.

벤처비트는 연구진이 오픈AI 커뮤니티 포럼에 업로드된 HEIC·HEIF 이미지 처리 과정의 취약점을 공격 경로로 삼았다고 보도했다. 연구진은 해당 취약점으로 포럼 서버에 접근한 뒤 오픈AI의 SSO 설정 문제를 거쳐 일부 직원의 ChatGPT·Codex 계정에 접근했다고 설명했다.

벤처비트는 연구진이 Codex를 통해 오픈AI의 내부 모노레포에 무해한 변경을 제안하는 풀 리퀘스트를 만들어 접근 권한을 입증했다고 전했다. 연구진은 민감한 소스코드를 직접 열람하는 데는 나아가지 않았다고 밝혔으며, 7월 25일 오픈AI 버그바운티 프로그램에 취약점을 신고했다.

벤처비트는 오픈AI가 같은 날 관련 문제를 수정했다고 전했다. 연구진은 오픈AI로부터 6500달러의 보상금을 받았다고 밝혔고, 디스코스(Discourse)는 7월 28일 보안 권고에서 이미지 업로드를 통한 원격 코드 실행 취약점을 수정했다고 밝혔다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.