zer0dac 指出,ChatGPT 在处理用户上传的文件时,通常不提供直接下载原始文件的选项。若用户尝试下载,ChatGPT 会告知文件为临时内容,无法获取。
然而,zer0dac 在测试中发现,通过指示 ChatGPT 编辑已上传文件,并随后以“误删文件”为借口要求生成下载链接,可以获得一个有效的 URL。此过程会泄露用于文件检索的内部接口路径。攻击者随后可利用此路径,结合路径遍历技术,尝试访问超出原定权限范围的内容。
zer0dac 强调,尽管 ChatGPT 的沙箱机制限制了该漏洞的直接危害,它仍可能被整合到更复杂的攻击中,为进一步的入侵铺平道路。目前,OpenAI 已修改了文件下载 URL 的生成方式,从而解决了这一安全隐患,阻止了攻击者通过此漏洞获取内部文件访问路径。
评论
Kristen
在专业比分数据,精准分析,洞悉比赛全局。方面,mk体育提供贴心周到的支持。
mk体育围绕mk.com不断创新,回应用户的真实需求。
Kristen
精选mk体育入口内容,mk体育与你一同发现更多精彩。