Hacktron 借 Claude 与 SSO 配置缺陷进入 OpenAI 内部代码库

Hacktron 借 Claude 与 SSO 配置缺陷进入 OpenAI 内部代码库

N
News Editor
2026-09-20 04:36:05
资安团队 Hacktron 披露,他们将 libheif 堆积缓冲区溢位与 OpenAI 单一登录配置错误串联,在 72 小时内取得员工账号和内部代码库访问权限,并以无害 pull request 证明入侵路径。OpenAI 随后完成修复,并支付 6,500 美元赏金。事件还涉及 Claude Opus 5 在漏洞利用编写中的作用,以及 Discourse、Debian 与 ImageMagick 所处的攻击链环节。

资安新创 Hacktron 披露,三人团队在不到 72 小时内,从 OpenAI 论坛上一张用户上传的图片出发,最终取得 OpenAI 员工账号与内部主代码库访问权限,并以提交一份无害 pull request 的方式完成验证。OpenAI 事后支付 6,500 美元赏金。

Hacktron 在博客〈Hacking OpenAI〉中还原了整条攻击链:一个尚未完全补上的旧漏洞、一组配置错误的单一登录(SSO),以及一段由 Claude Opus 5 接力写出的漏洞利用程序。三者叠加后,外部人员得以拿到这家 AI 公司员工账号及代码库访问权限。

团队表示,他们没有接触任何敏感代码,只让已取得的账号发起一个无害的 pull request 作为证明,随后停止操作。

从论坛图片上传流程切入

这支团队由 Harsh Jaiswal 领衔,成员还包括 Mohan Pedhapati 与 Rahul Maini。7 月 23 日,他们将目标锁定在 OpenAI 论坛 community.openai.com 的图片上传流程。

该论坛基于 Discourse 搭建。用户上传 HEIC 或 HEIF 图片时,系统会交给 ImageMagick 处理,而 ImageMagick 使用的正是 libheif 这套解码程序。

问题出在 libheif 的一个堆积缓冲区溢位漏洞。图片在被程序拆解时,写入内容超出原本分配范围,溢出的数据覆盖到相邻内存区域,攻击者便能借此植入自己的指令。

Hacktron 指出,这个漏洞在前一年已于上游修复,但当时没有被标记为安全问题,也没有获得 CVE 编号。团队推测,这也是 Debian 12 与 Debian 13 没有及时回补的原因。当时两者仍在使用存在漏洞的旧版 libheif,直到 8 月 8 日,Debian 13 才收到安全更新。

Claude Opus 5 成为攻击链中的转折点

7 月 24 日,团队先尝试用 Claude Opus 4.8 编写漏洞利用程序。结果是在关闭一道内存防护后才勉强成功;如果维持系统默认防护,尝试始终失败。

转折发生在当天晚上。Anthropic 发布 Claude Opus 5 后,团队开启新的工作会话,并在 3 小时内做出了能够真正打入 Discourse 环境的漏洞利用程序。到 7 月 25 日清晨,团队确认已经能够实现 RCE,也就是远程代码执行,无需接触目标设备,就能通过网络让对方服务器运行指定程序。

Hacktron 还提到,过程中 Opus 一度拒绝为远程主机编写漏洞利用程序。团队随后把自建测试主机包装成资安竞赛靶机,模型才继续配合生成相关内容。

取得论坛管理权限后接管员工账号

在 7 月 25 日上午,团队在论坛正式环境中取得 RCE 与管理权限,并立即向 OpenAI 通报。到了当天下午,他们进一步接管了一名员工账号。

该账号的 Codex 已连接 OpenAI 的 GitHub 组织。Hacktron 随后借此在内部主代码库 openai/openai 发起 PR #1186742,作为已取得访问权限的证明,并在提交后停手。约 14 小时后,OpenAI 确认修复已经完成。

赏金认定与争议焦点

OpenAI 最终支付 6,500 美元赏金,但在结案留言中说明,Discourse 托管的论坛原本不在漏洞奖励计划范围内,这笔奖金仅认定「OpenAI 端」的发现。

Hacktron 的看法不同。团队认为,真正需要检讨的是 OpenAI 的单一登录配置错误。用户使用同一组账号登录多个服务,一旦登录机制配置失误,就等于给所有打通的服务开出一道共用后门。任何采用同一套登录机制的服务,只要有一处被攻破,就可能换来相同访问权限,Discourse 只是其中一条路径。

按 Hacktron 的说法,Discourse 的响应并不慢:周六收到通报、周日回复、周一准备好修补方案,并开始对 ImageMagick 进行隔离处理,之后发布安全公告。

Hacktron:AI 放大了小团队的攻击效率

这次事件只是 Hacktron 「HEIF Heist」计划中的一站。团队称,在两个月时间里,三人的 AI 使用成本不到 3,000 美元,平均每一到两天就能攻下一个新目标,涉及 Slack、Meta、GitHub Enterprise、Ruby on Rails 和 Next.js。

他们曾提交数千张图片,让目标的图像处理流程反复崩溃。除 Shopify 外,没有公司察觉异常。

团队同时表示,这并不是一次完全自主的黑客行动,熟练的人类引导仍然关键,但小团队能够完成的工作量已经被大幅放大。他们还提到,从 Claude Opus 5 到 OpenAI 自家的 GPT-5.6 Sol,能力又出现一次明显跃升,后者即便对目标系统一无所知,也能完成攻击。

对软件安全门槛的判断

Hacktron 认为,软件行业长期受益于一种「复杂性带来的安全」:即便代码和漏洞信息公开,要把它们转化为稳定可用的攻击手法,仍需要专业能力与时间,这道门槛曾保护过大量普通公司。

但团队在博客中的判断是,这道门槛正在消失。他们写道:「安全假设必须跟上攻击者的能力。一套务实的威胁模型,应当把当今漏洞利用的经济成本算进去。」

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
900

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。