Μία ευπάθεια Server-Side Request Forgery (SSRF) στο ChatGPT του OpenAI, που κρυβόταν στη λειτουργία “Ενέργειες” του Custom GPT, επέτρεπε στους εισβολείς να ξεγελάσουν το σύστημα ώστε να αποκτήσει πρόσβαση σε εσωτερικά μεταδεδομένα cloud, ενδεχομένως εκθέτοντας ευαίσθητα διαπιστευτήρια Azure.
Δείτε επίσης: Ερευνητές εξαπατούν το ChatGPT να εισάγει προτροπές στον εαυτό του

Το σφάλμα, που ανακαλύφθηκε από το Open Security κατά τη διάρκεια περιστασιακών πειραματισμών, υπογραμμίζει τους κινδύνους του χειρισμού URL που ελέγχεται από τον χρήστη σε εργαλεία AI.
Τα τρωτά σημεία του SSRF εμφανίζονται όταν οι εφαρμογές ανακτούν τυφλά πόρους από URL που παρέχονται από τον χρήστη, επιτρέποντας στους εισβολείς να εξαναγκάζουν τους διακομιστές να υποβάλλουν ερωτήματα σε ακούσιους προορισμούς. Αυτό μπορεί να παρακάμψει τα τείχη προστασίας, να διερευνήσει εσωτερικά δίκτυα ή να εξαγάγει δεδομένα από προνομιακές υπηρεσίες.
Καθώς η υιοθέτηση του cloud αυξάνεται, οι κίνδυνοι του SSRF εντείνονται. Μεγάλοι πάροχοι όπως το AWS, το Azure και το Google Cloud εκθέτουν τελικά σημεία μεταδεδομένων, όπως αυτά του Azure στη διεύθυνση http://169.254.169.254, τα οποία περιέχουν λεπτομέρειες στιγμιότυπων και διακριτικά API.
Το Open Web Application Security Project (OWASP) πρόσθεσε το SSRF στη λίστα με τα 10 κορυφαία το 2021, υπογραμμίζοντας την επικράτησή του στις σύγχρονες εφαρμογές.
Ο ερευνητής, πειραματιζόμενος με Custom GPTs, ένα premium εργαλείο ChatGPT Plus για τη δημιουργία προσαρμοσμένων βοηθών τεχνητής νοημοσύνης, παρατήρησε την ενότητα “Ενέργειες“. Αυτό επιτρέπει στους χρήστες να ορίζουν εξωτερικά API μέσω σχημάτων OpenAPI, επιτρέποντας στο GPT να τα καλεί για εργασίες όπως αναζητήσεις καιρού.
Δείτε ακόμα: OpenAI: Έρχονται τα GPΤ-5.1, GPT-5.1 Reasoning & GPΤ-5.1 Pro;

Η διεπαφή περιλαμβάνει ένα κουμπί “Δοκιμή” για την επαλήθευση αιτημάτων και υποστηρίζει κεφαλίδες ελέγχου ταυτότητας. Εντοπίζοντας την πιθανότητα εμφάνισης SSRF, ο ερευνητής πραγματοποίησε δοκιμές κατευθύνοντας τη διεύθυνση URL του API στην Υπηρεσία Μεταδεδομένων Παρουσίας (IMDS) του Azure.
Οι αρχικές προσπάθειες απέτυχαν επειδή η λειτουργία επέβαλε URL HTTPS, ενώ το IMDS χρησιμοποιεί HTTP. Απτόητος, ο ερευνητής παρέκαμψε αυτό χρησιμοποιώντας μια ανακατεύθυνση 302 από ένα εξωτερικό τελικό σημείο HTTPS (μέσω εργαλείων όπως το ssrf.cvssadvisor.com) στην εσωτερική διεύθυνση URL μεταδεδομένων. Ο διακομιστής ακολούθησε την ανακατεύθυνση, αλλά το Azure μπλόκαρε την πρόσβαση χωρίς την κεφαλίδα “Metadata: true“.
Περαιτέρω διερεύνηση αποκάλυψε μια λύση: οι ρυθμίσεις ελέγχου ταυτότητας επέτρεπαν προσαρμοσμένα “κλειδιά API“. Η ονομασία ενός “Μεταδεδομένου” με την τιμή “true” εισήγαγε την απαιτούμενη κεφαλίδα. Επιτυχία! Το GPT επέστρεψε δεδομένα IMDS, συμπεριλαμβανομένου ενός διακριτικού OAuth2 για το API διαχείρισης του Azure (ζητήθηκε μέσω του /metadata/identity/oauth2/token?resource=https://management.azure.com/).
Αυτό το διακριτικό παρείχε άμεση πρόσβαση στο περιβάλλον cloud του OpenAI, επιτρέποντας την απαρίθμηση ή την κλιμάκωση πόρων. Ο αντίκτυπος ήταν σοβαρός. Σε ρυθμίσεις cloud, τέτοια tokens θα μπορούσαν να οδηγήσουν σε πλήρη παραβίαση, όπως παρατηρήθηκε σε προηγούμενες δοκιμές διείσδυσης Open Security όπου το SSRF οδήγησε σε απομακρυσμένη εκτέλεση κώδικα σε εκατοντάδες περιπτώσεις. Για το ChatGPT, υπήρχε ο κίνδυνος διαρροής μυστικών παραγωγής, αν και ο ερευνητής σημείωσε ότι δεν ήταν το πιο καταστροφικό που είχαν βρει.
Δείτε επίσης: 7 ευπάθειες στα GPT-4o και GPT-5 επιτρέπουν επιθέσεις 0-Click

Αναφέρθηκε αμέσως στο πρόγραμμα Bugcrowd της OpenAI, η ευπάθεια έλαβε υψηλή σοβαρότητα και έλαβε μια γρήγορη ενημέρωση κώδικα. Η OpenAI επιβεβαίωσε την επιδιόρθωση, αποτρέποντας περαιτέρω εκμετάλλευση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
