Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών

    12 Νοεμβρίου 2025

    Συμφωνία προμήθειας Meta AI με μελάνια Nebius Group 3 δισεκατομμυρίων $

    12 Νοεμβρίου 2025

    Το iPhone Fold και το iPhone Air 2 εξακολουθούν να βρίσκονται σε καλό δρόμο για την κυκλοφορία του 2026, λέει ο αναλυτής

    12 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών
    Security

    Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών

    Marizas DimitrisBy Marizas Dimitris12 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Μια ευπάθεια πλαστογράφησης αιτημάτων από την πλευρά του διακομιστή (SSRF) στο ChatGPT του OpenAI. Το ελάττωμα, που κρύβεται στη δυνατότητα “Ενέργειες” προσαρμοσμένου GPT, επέτρεψε στους εισβολείς να εξαπατήσουν το σύστημα για να αποκτήσουν πρόσβαση στα εσωτερικά μεταδεδομένα του cloud, εκθέτοντας δυνητικά ευαίσθητα διαπιστευτήρια Azure.

    Το σφάλμα, που ανακαλύφθηκε από την Open Security κατά τη διάρκεια περιστασιακών πειραματισμών, υπογραμμίζει τους κινδύνους του χειρισμού διευθύνσεων URL που ελέγχονται από τον χρήστη σε εργαλεία τεχνητής νοημοσύνης.

    Τα τρωτά σημεία SSRF εμφανίζονται όταν οι εφαρμογές ανακτούν τυφλά πόρους από διευθύνσεις URL που παρέχονται από τον χρήστη, επιτρέποντας στους εισβολείς να εξαναγκάσουν τους διακομιστές να αναζητήσουν ανεπιθύμητους προορισμούς. Αυτό μπορεί να παρακάμψει τείχη προστασίας, να διερευνήσει εσωτερικά δίκτυα ή να εξάγει δεδομένα από προνομιακές υπηρεσίες.

    Καθώς η υιοθέτηση του cloud αυξάνεται, οι κίνδυνοι του SSRF ενισχύονται. σημαντικοί πάροχοι όπως το AWS, το Azure και το Google Cloud εκθέτουν τελικά σημεία μεταδεδομένων, όπως το Azure στη διεύθυνση http://169.254.169.254, τα οποία περιέχουν λεπτομέρειες παρουσίας και διακριτικά API.

    Το Open Web Application Security Project (OWASP) πρόσθεσε το SSRF στη λίστα με τα Top 10 το 2021, υπογραμμίζοντας την επικράτηση του στις σύγχρονες εφαρμογές.

    Ο ερευνητής, πειραματίζονται με προσαρμοσμένα GPT, ένα κορυφαίο εργαλείο ChatGPT Plus για τη δημιουργία προσαρμοσμένων βοηθών τεχνητής νοημοσύνης, παρατήρησε την ενότητα “Ενέργειες”. Αυτό επιτρέπει στους χρήστες να ορίζουν εξωτερικά API μέσω σχημάτων OpenAPI, επιτρέποντας στο GPT να τα καλεί για εργασίες όπως αναζητήσεις καιρού.

    Η διεπαφή περιλαμβάνει ένα κουμπί “Δοκιμή” για την επαλήθευση αιτημάτων και υποστηρίζει κεφαλίδες ελέγχου ταυτότητας. Εντοπίζοντας τη δυνατότητα για SSRF, ο ερευνητής εξέτασε δείχνοντας τη διεύθυνση URL του API στην Υπηρεσία Μεταδεδομένων Παρουσίας του Azure (IMDS).

    Οι αρχικές προσπάθειες απέτυχαν επειδή το χαρακτηριστικό επέβαλε διευθύνσεις URL HTTPS, ενώ το IMDS χρησιμοποιεί HTTP. Απτόητος, ο ερευνητής το παρέκαμψε χρησιμοποιώντας μια ανακατεύθυνση 302 από ένα εξωτερικό τελικό σημείο HTTPS (μέσω εργαλείων όπως το ssrf.cvssadvisor.com) στο εσωτερικό URL μεταδεδομένων. Ο διακομιστής ακολούθησε την ανακατεύθυνση, αλλά το Azure απέκλεισε την πρόσβαση χωρίς την κεφαλίδα “Μεταδεδομένα: αληθινό”.

    Η περαιτέρω διερεύνηση αποκάλυψε μια λύση: οι ρυθμίσεις ελέγχου ταυτότητας επέτρεψαν προσαρμοσμένα “κλειδιά API”. Ονομάζοντας ένα “Μεταδεδομένα” με τιμή “true” εισήγαγε την απαιτούμενη κεφαλίδα.

    Επιτυχία! Το GPT επέστρεψε δεδομένα IMDS, συμπεριλαμβανομένου ενός διακριτικού OAuth2 για το API διαχείρισης του Azure (ζητήθηκε μέσω /metadata/identity/oauth2/token?resource=https://management.azure.com/).

    Αυτό το διακριτικό παρείχε άμεση πρόσβαση στο περιβάλλον cloud του OpenAI, επιτρέποντας την απαρίθμηση ή την κλιμάκωση πόρων.

    Ο αντίκτυπος ήταν σοβαρός. Στις ρυθμίσεις του cloud, τέτοια διακριτικά θα μπορούσαν να στραφούν σε πλήρη συμβιβασμό, όπως φαίνεται σε προηγούμενες διεκπεραιώσεις Open Security όπου το SSRF οδήγησε σε απομακρυσμένη εκτέλεση κώδικα σε εκατοντάδες περιπτώσεις.

    Για το ChatGPT, κινδύνευε να διαρρεύσει μυστικά παραγωγής, αν και ο ερευνητής σημείωσε ότι δεν ήταν το πιο καταστροφικό που είχαν βρει.

    Αναφέρθηκε αμέσως στο πρόγραμμα Bugcrowd του OpenAI, η ευπάθεια έλαβε υψηλή σοβαρότητα και έλαβε μια γρήγορη ενημέρωση κώδικα. Το OpenAI επιβεβαίωσε την επιδιόρθωση, αποτρέποντας περαιτέρω εκμετάλλευση.



    VIA: cybersecuritynews.com

    Related Posts


    Το πρόγραμμα περιήγησης Tor 15.0.1 κυκλοφόρησε με επιδιόρθωση για πολλαπλά τρωτά σημεία ασφαλείας
    Security

    Το OpenAI σχεδιάζει να κυκλοφορήσει τα GPT-5.1, GPT-5.1 Reasoning και GPT-5.1 Pro
    Security

    Επτά ακόμη οικογένειες μήνυσαν τώρα το OpenAI για τον ρόλο του ChatGPT στις αυτοκτονίες, τις αυταπάτες
    Technology
    aws ChatGPT Google openAI ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο Τρωτό
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΣυμφωνία προμήθειας Meta AI με μελάνια Nebius Group 3 δισεκατομμυρίων $
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Entertainment

    Ο Εμμανουήλ Καραλής “Ενώπιος Ενωπίω” με τον Νίκο Χατζηνικολάου –

    12 Νοεμβρίου 2025
    Security

    Η επίθεση εξαναγκασμού ελέγχου ταυτότητας ξεγελά τα μηχανήματα των Windows ώστε να αποκαλύπτουν διαπιστευτήρια σε διακομιστές που ελέγχονται από επίθεση

    12 Νοεμβρίου 2025
    Security

    Το πρόγραμμα περιήγησης Tor 15.0.1 κυκλοφόρησε με επιδιόρθωση για πολλαπλά τρωτά σημεία ασφαλείας

    12 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025551 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025461 Views

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών

    Marizas Dimitris12 Νοεμβρίου 2025
    Technology

    Συμφωνία προμήθειας Meta AI με μελάνια Nebius Group 3 δισεκατομμυρίων $

    Marizas Dimitris12 Νοεμβρίου 2025
    Technology

    Το iPhone Fold και το iPhone Air 2 εξακολουθούν να βρίσκονται σε καλό δρόμο για την κυκλοφορία του 2026, λέει ο αναλυτής

    Marizas Dimitris12 Νοεμβρίου 2025
    Most Popular

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025551 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025461 Views

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Το ChatGPT παραβιάστηκε με χρήση προσαρμοσμένων GPT Εκμεταλλεύοντας την ευπάθεια SSRF για την αποκάλυψη μυστικών

    12 Νοεμβρίου 2025

    Συμφωνία προμήθειας Meta AI με μελάνια Nebius Group 3 δισεκατομμυρίων $

    12 Νοεμβρίου 2025

    Το iPhone Fold και το iPhone Air 2 εξακολουθούν να βρίσκονται σε καλό δρόμο για την κυκλοφορία του 2026, λέει ο αναλυτής

    12 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.