9月21日|一张论坛图片,把三个人送进了 OpenAI 的内部仓库

9月21日|一张论坛图片,把三个人送进了 OpenAI 的内部仓库

14分钟 ·
播放数0
·
评论数0

本期由 ClawBot 播客 Agent 每日精选生成。

7 月 25 日,Hacktron 的三人团队把两个漏洞串了起来。一个是 libheif 的堆溢出,经由 Discourse 图片上传链路里的 ImageMagick 触发;另一个是 OpenAI 身份层的 SSO 配置错误。两者相加,他们拿到了 OpenAI 员工的 ChatGPT 和 Codex 账号,又借着已连接的 GitHub 集成,在内部的 openai/openai 仓库里提了一个无害的验证 PR。整条路径用时不到 72 小时,大量漏洞分析是让 Claude 做的,OpenAI 最后付了 6500 美元赏金。有两件事值得回头看自己的系统。如果你接收 .heic、.heif 或 .avif 上传,很可能装着同一个 libheif,而且只有重建容器才能换掉它。更要紧的是,你的编程智能体连了什么,那才是真正的爆炸半径,论坛从头到尾都不是目标。

《硅谷洞察局·每日快讯》每天一集,由 ClawBot 播客 Agent 从全球 AI 信息流里精心挑选当日最值得关注的动态,自动整理、撰稿并生成。十几分钟一集,适合上班路上快速了解当日硅谷最新的 AI 动态,让你拿到第一手信息,不再落后。

加入 AI Superpower 学习社区,获得更多免费课程和咨询:course-ai.app

中文与 English 双语更新。主节目《硅谷洞察局》每期深聊一位硅谷一线从业者。