deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Araştırmacılar HEIF decoder zafiyeti ve aşırı yetkili SSO token'ını zincirleyerek OpenAI'nin dahili reposuna ulaştı

libheif'teki bir heap overflow, araştırmacılara OpenAI'nin Discourse forumlarında kod çalıştırma imkanı sağladı; aşırı yetkili bir SSO token'ı ise onları bir çalışanın Codex hesabına ve dahili bir GitHub reposuna taşıdı.

Araştırmacılar HEIF decoder zafiyeti ve aşırı yetkili SSO token'ını zincirleyerek OpenAI'nin dahili reposuna ulaştı

Forum görsel yüklemesinden kod çalıştırmaya

dev.to'da yayımlanan ve özgün olarak "Hacking OpenAI" başlığıyla yayınlanan güvenlik araştırmasını özetleyen bir yazıya göre zincir, OpenAI'nin Discourse tabanlı topluluk forumlarında başladı. Bir kullanıcı görsel yüklediğinde Discourse bunu normalde FastImage ile inceler, ancak bu kütüphane HEIF formatını anlamaz. HEIF dosyaları bu nedenle ImageMagick'e yönlendirilir; o da decode işlemini libheif'e devreder — ve bu kütüphanenin 1.19.7 sürümünde CVE-2026-32882 olarak takip edilen bir heap overflow bulunuyordu. Özenle hazırlanmış tek bir görsel, görüntü işleme sürecini uzaktan kod çalıştırmaya dönüştürmek için yeterliydi.

Yazıda atıf yapılan Discourse duyurusu, zafiyeti CVSS ölçeğinde 8.8 olarak puanladı ve operatörleri yamalanmış sürümlere ve Docker yeniden derlemelerine yönlendirdi. Saldırganlar için eşik düşüktü: foruma görsel gönderebilen herkes bunu deneyebilirdi.

Güvenilir bir exploit geliştirmek, hatayı bulmaktan zordu. Yazıya göre araştırmacılar ASLR etkin bir ortamda çalışan bir exploit geliştirmeye yardımcı olması için Claude Opus 4.8 ve Claude Opus 5 kullandı; ancak uzman rehberliğinin hâlâ gerekli olduğunu ve sürecin tamamen otonom olmadığını vurguladı — saldırı güvenliği işlerinin ne kadarını yapay zekânın şu anda kendi başına yürütebildiğini izleyenler için faydalı bir veri noktası.

Ele geçirilen forumdan dahili repoya

Görüntü işleme container'ında kod çalıştırma yalnızca ilk halkaydı. Ele geçirilen ortam, izinleri bir forum oturumunun taşıması gerekenlerin çok ötesine giden bir OpenAI single sign-on token'ını açığa çıkardı. Bu token ile araştırmacılar forum kullanıcısının ChatGPT ve Codex hesabına ulaştı — bu hesap bir OpenAI çalışana aitti. Codex o hesapta GitHub'a bağlı olduğu için, araştırmacılar yalnızca etkiyi göstermek amacıyla dahili bir repoda zararsız bir README düzenlemesi yapan bir pull request açtırdı.

Yazıya göre OpenAI, repository metadata'sına ve commit'lere sınırlı erişim ile pull request oluşturulmasını doğruladı ve Slack mesajlarına erişilmediğini bildirdi. Zincirin tamamının reportedly 72 saatten kısa sürede gösterildiği ve OpenAI'nin kendi tarafındaki sorun için 6.500 dolar ödül ödediği belirtildi.

Tespit ve düzeltme

Yazı, savunmacıların yakalayabileceği izleri katalogluyor: HEIF dönüştürmesi sırasında ImageMagick çökmeleri, libheif ile ilgili exception'lar, görüntü işleme container'ı içinde anormal bellek erişimleri ve shell'ler, olağandışı SSO token'ları ve hiçbir insanın başlatmadığı, Codex'ten kaynaklanan GitHub etkinliği. Kimlik tarafında en net sinyal, forum kapsamlı bir token'ın ChatGPT ve Codex API'lerine karşı tekrar oynatılmasıdır.

Düzeltmeler gösterişsiz ama doğrudan: decoder'ı güncelleyin, görüntü işlemeyi sandbox'layın, container'ları yeniden derleyin, SSO token'larını kullanım senaryosuna göre minimum kapsama indirin, mevcut token'ları ve oturumları iptal edin ve bağlı servislerde yeniden kimlik doğrulamayı zorunlu kılın. Yazıya göre OpenAI, SSO token izinlerini azalttı ve etkilenen token'larla oturumları iptal etti.

Neden önemli

Bu olayı incelemeye değer kılan iki ders var. Birincisi, görüntü decoder'ları hâlâ yeterince savunulmamış bir saldırı yüzeyi: yüklemeleri kabul eden ve ImageMagick'e bel bağlayan her servis, libheif'teki her hatayı devralır ve aynı ilk adım, araştırmacıların test etmediği diğer kuruluşlarda da bulunuyor olabilir. İkincisi ve daha çarpıcı olanı, düşük güvenli bir topluluk forumu, bir SSO token'ı bağlamının gerektirdiğinden çok daha fazla güç taşıdığı ve diğer uçta canlı GitHub kimlik bilgilerine sahip bir yapay zekâ kodlama ajanı oturduğu için dahili kaynak koduna köprü oldu. Zincir, yerleşik MITRE ATT&CK tekniklerine düzgün biçimde oturuyor: herkese açık bir uygulamayı istismar etmek (T1190), uygulama erişim token'ı çalmak (T1528) ve bu token'ı alternatif kimlik doğrulama materyali olarak yeniden kullanmak (T1550.001) — hepsi yazıda yüksek güvenle listelenmiş.

Sorular hâlâ açık. Aşırı yetkili token'ın kesin kapsamları ve etkilenen servislerin tam listesi kamuoyuna açıklanmadı; yazı, bu yolu araştırmacılardan başkasının istismar edip etmediğini ortaya koymuyor ve özdeş bir açılış hamlesine karşı savunmasız olan diğer libheif'e bağımlı servislerin ne kadar geniş olduğu hâlâ bilinmiyor.

  • #security
  • #vulnerability
  • #libheif
  • #discourse
  • #openai
  • #sso

İlgili yazılar