Хакеры через уязвимость libheif получили доступ к репозиторию OpenAI
Команда Hacktron использовала переполнение буфера в libheif и ошибку SSO OpenAI, чтобы за 72 часа получить доступ к внутреннему монорепозиторию OpenAI и открыть PR через Codex сотрудника. OpenAI выплатила $6 500 и исправила проблему примерно за 14 часов.
- Уязвимость в libheif 1.19.7 в Discourse дала RCE через загрузку HEIC-изображений
- Ошибка SSO OpenAI позволяла захватить аккаунты ChatGPT и Codex активных участников форума
- Claude Opus 5 за три часа создал рабочий ARM64-эксплойт, затем портировал его на x86-64
- OpenAI выплатила $6 500 через Bugcrowd, Discourse выпустила патч GHSA-vhm9-85gw-x335
Читать дальше
Безопасность