← Tüm AI haberleri

Şirketler

OpenAI dahili depodan ödün vermek için yığın taşması ve SSO yanlış yapılandırması

hacktron.ai · 18.09.2026 · Base of AGI özeti

OpenAI dahili depodan ödün vermek için yığın taşması ve SSO yanlış yapılandırması
© hacktron.ai — görsel kaynağa aittir

Özgün başlık: A heap overflow and SSO misconfiguration to compromise OpenAI internal repos

25 Temmuz 2026'da, birden fazla OpenAI çalışanın ChatGPT hesabını tehlikeye atmak için iki kritik güvenlik açığını zincirledik. Bu hesaplarla dahili OpenAI depolara ve potansiyel olarak diğer birçok bağlayıcıya erişebildik. Herhangi bir hassas bilgiyi öğrenmemize izin vermeden inandığımız erişimi gerçekten elde ettiğimizi kanıtlamak için, çalışanın Codex numarasını kullanarak OpenAI'nin dahili monorepo openai/openai'sinde 1186742 numaralı PR'yi açtık. İki ay öncesine kadar, OpenAI'nin kendi yardım forumuna (community.openai.com) giriş yapan herhangi bir kullanıcı veya OpenAI çalışanının ChatGPT ve Codex hesapları ele geçirilebilirdi. İnsanlar çeşitli hizmetleri Codex ve ChatGPT'ye bağlayabildiğinden, GitHub, Slack ve e-postalar da dahil olmak üzere teorik olarak erişebildiğimiz şeylerin kapsamı çok büyüktü. İlk keşiften OpenAI repo erişimine erişime kadar tüm zaman çizelgesi 72 saatten kısa bir sürede gerçekleşti. İlk güvenlik açığını hemen OpenAI ve Discourse'a bildirdik ve yamayı koordine etmek için onlarla birlikte çalıştık. Bu sorunun ayrıntılarına gösterdikleri ilgi ve hızlı çözüm için teşekkür ederiz. OpenAI ayrıca bize 6.500$ ödül de ödedi. Burada açıklama sürecinin tam zaman çizelgesini sunuyoruz.

Gönderinin geri kalanında iki güvenlik açığını nasıl keşfettiğimiz, Claude modellerini nasıl kullandığımız ve bu deneyimden çıkarımlarımız ayrıntılarıyla anlatılıyor. HacktronAI ekibi, topluluk.openai.com adresinde barındırılan Discourse ortamına uzaktan kod yürütme (RCE) ve yönetim erişimi elde etti. Ürünler arası etkiyi doğruladıktan sonra ekip, sorumlu açıklama sürecini dahili olarak koordine etti ve OpenAI'nin Bugcrowd'daki Hata Ödül Programı aracılığıyla bir rapor sundu. Güvenlik açığının pratik etkisini göstermek için, OpenAI'nin dahili monorepo'sunda zararsız bir kavram kanıtı çekme isteği oluşturduk (bağlantı OpenAI'nin isteği üzerine düzenlenmiştir).

Bu özet ve çevirisi Base of AGI tarafından otomatik derlendi. Kısa özet ve görsel kaynağa aittir — haberin tamamı ve tüm haklar kaynağındadır.
Haberin tamamını kaynağında oku ↗ Akış içinde yorumlarla aç

İlgili AI haberleri