해커 3인, 72시간 만에 OpenAI 내부 시스템 침투…포상금 6,500달러
libheif·ImageMagick 취약점 연쇄 악용. 이미지 업로드 처리하는 서비스라면 의존성 패치 상태 점검 필수.
요약
최근 3인으로 구성된 해커 그룹이 72시간 이내에 OpenAI 직원의 ChatGPT 및 Codex 계정을 탈취하는 데 성공했다. 이번 해킹은 debian 12의 libheif 1.19.7 버전에서 발생한 힙 오버플로우 취약점을 이용해 이루어졌으며, 이를 통해 OpenAI 커뮤니티 사이트에서 원격 코드 실행(RCE) 및 관리자 권한을 획득했다. 해커들은 탈취한 계정에 연결된 Codex를 통해 OpenAI의 내부 저장소인 openai/openai에 풀 리퀘스트(PR)를 생성하는 단계까지 진행했다. OpenAI는 해커들의 신고 후 14시간 만에 취약점을 수정했으며, 지난 9월 1일 포상금으로 6,500달러를 지급했다. 이번 사건은 서드파티 라이브러리의 취약점이 어떻게 대규모 서비스의 보안 위협으로 이어질 수 있는지 보여주는 사례다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 three guys hacked openai in under 72 hours. openai paid them $6,500
원문 보기 ↗