ChatGPT API漏洞可能导致DDoS和注入攻击

  发布时间:2025-12-07 20:51:54   作者:玩站小弟   我要评论
研究人员发现OpenAI的一个开发疏漏,可能让攻击者对毫不知情的企业发动DDoS攻击。OpenAI旗下的ChatGPT可能存在一个漏洞,威胁行为者可能利用该漏洞对毫不知情的目标发动DDoS攻击。据德国 。

研究人员发现OpenAI的漏洞一个开发疏漏,可能让攻击者对毫不知情的和注企业发动DDoS攻击。

OpenAI旗下的入攻ChatGPT可能存在一个漏洞 ,威胁行为者可能利用该漏洞对毫不知情的漏洞目标发动DDoS攻击 。

据德国安全研究人员Benjamin Flesch的和注发现,OpenAI用于从互联网收集数据以改进ChatGPT的入攻ChatGPT爬虫,可以被诱骗对任意网站发动DDoS攻击。建站模板漏洞

“通过向无关的和注ChatGPT API发送HTTP请求,可以触发ChatGPT爬虫对受害网站发动DDoS攻击,入攻”Flesch在一个包含概念验证(POC)的漏洞Github仓库中说道。“OpenAI软件中的和注这一缺陷将利用运行ChatGPT爬虫的多个Microsoft Azure IP地址范围 ,对受害网站发动DDoS攻击 。入攻”

Flesch表示,漏洞这一发现是和注在2025年1月做出的源码库,并已告知OpenAI以及微软,入攻但两者均未承认该漏洞的存在。

OpenAI疏漏导致HTTP请求放大

Flesch指出,ChatGPT API在处理其归因端点的HTTP POST请求时存在重大缺陷。

API需要一个URL列表,但未检查重复的超链接或强制限制其数量 ,从而允许在单个HTTP请求中包含数千个超链接。

“众所周知,高防服务器指向同一网站的超链接可以以多种方式编写 ,”Flesch说道 。“由于编程实践不当 ,OpenAI没有检查列表中是否多次出现了指向同一资源的超链接。”

API使用Microsoft Azure服务器单独处理POST请求中的每个超链接,导致对目标网站同时进行大量连接尝试  。来自OpenAI服务器的大量连接可能会压垮目标网站。源码下载

同一API还易受提示注入攻击

根据Flesch披露的另一项信息 ,同一API还易受提示注入攻击 。问题源于API接受包含其大型语言模型(LLM)文本命令的“urls”参数。

这可能被利用来使爬虫通过API回答查询,从而允许它回答问题,而不是像预期那样仅仅获取网站 。

“由于可以通过urls参数提交大量提示,因此可以进一步利用这一软件缺陷来减慢OpenAI服务器的速度。服务器租用”Felsch补充道 。

虽然仍在等待对该漏洞的确认和详细说明,但Felsch根据通用漏洞评分系统(CVSS) ,将该可能导致DDoS攻击的漏洞严重程度评为10分中的8.6分,因为其基于网络、复杂性低 、无需特权或用户交互,且对服务可用性影响高 。

云计算
  • Tag:

相关文章

  • 新型恶意软件发展的5大趋势

    恶意软件已经存在了很多年,并逐渐演变成一个复杂多变的网络犯罪生态体系。为了获取更大的攻击收益,非法攻击者正在不断寻找新的传播路径和感染手段,并不断尝试任何可行的策略,来增强恶意软件的攻击能力。为了更好
    2025-12-07
  • 使用 CEPH S3 保护数据免受勒索软件的侵害

    勒索软件是由威胁实施者用于勒索受害者钱财的 恶意软件 。这种形式的网络攻击是目前盈利最高的犯罪业务模式之一。勒索软件攻击 会让组织损失数百万美元,需要数百小时来重建设备和复原攻击期间被破坏的数据。通常
    2025-12-07
  • 人工智能如何帮助加强客户隐私

    数据隐私对客户来说越来越重要。根据某机构最近的一份报告显示,78%的消费者担心自己的个人数据被收集。调查还发现,40%的消费者表示,他们不相信品牌会合乎道德地使用他们的数据。在这种环境下,企业必须尽其
    2025-12-07
  • 美国联邦贸易委员会起诉数据中间商Kochava,涉及售卖上亿手机敏感位置数据

    据TechCrunch消息,美国联邦贸易委员会FTC)在当地时间8月29日宣布,已对数据中间商Kochava提起诉讼,称其出售数亿手机的地理位置数据,这些涉及个人隐私信息的数据可能会使人们暴露在“耻辱
    2025-12-07
  • 美国多家移动运营商发生大范围网络中断

    据美联社报道,本周四美国多个主要移动通讯运营商,包括AT&T、Cricket Wireless、Verizon和T-Mobile,均在大范围出现网络中断现象,部分用户无法拨打电话、发送短信或上
    2025-12-07
  • Yuga Labs证实Discord服务器被黑 损失价值200 ETH的NFT

    在安全研究人员于 Twitter 上曝出漏洞 11 小时后,“无聊猿”NFT 背后的 Yuga Labs 公司终于证实,其 Discord 服务器于周六遭到了黑客攻击、并导致价值 200 ETH约 3
    2025-12-07

最新评论