ChatGPT API漏洞可能导致DDoS和注入攻击

研究人员发现OpenAI的漏洞一个开发疏漏,可能让攻击者对毫不知情的和注企业发动DDoS攻击。
OpenAI旗下的入攻ChatGPT可能存在一个漏洞,威胁行为者可能利用该漏洞对毫不知情的漏洞目标发动DDoS攻击。
据德国安全研究人员Benjamin Flesch的和注发现 ,OpenAI用于从互联网收集数据以改进ChatGPT的入攻ChatGPT爬虫 ,可以被诱骗对任意网站发动DDoS攻击 。服务器租用漏洞
“通过向无关的和注ChatGPT API发送HTTP请求,可以触发ChatGPT爬虫对受害网站发动DDoS攻击 ,入攻”Flesch在一个包含概念验证(POC)的漏洞Github仓库中说道。“OpenAI软件中的和注这一缺陷将利用运行ChatGPT爬虫的多个Microsoft Azure IP地址范围 ,对受害网站发动DDoS攻击。入攻”
Flesch表示 ,漏洞这一发现是和注在2025年1月做出的香港云服务器,并已告知OpenAI以及微软,入攻但两者均未承认该漏洞的存在。
OpenAI疏漏导致HTTP请求放大Flesch指出,ChatGPT API在处理其归因端点的HTTP POST请求时存在重大缺陷 。
API需要一个URL列表,但未检查重复的超链接或强制限制其数量 ,从而允许在单个HTTP请求中包含数千个超链接。
“众所周知,免费模板指向同一网站的超链接可以以多种方式编写,”Flesch说道 。“由于编程实践不当,OpenAI没有检查列表中是否多次出现了指向同一资源的超链接。”
API使用Microsoft Azure服务器单独处理POST请求中的每个超链接 ,导致对目标网站同时进行大量连接尝试。来自OpenAI服务器的大量连接可能会压垮目标网站 。源码库
同一API还易受提示注入攻击根据Flesch披露的另一项信息,同一API还易受提示注入攻击 。问题源于API接受包含其大型语言模型(LLM)文本命令的“urls”参数。
这可能被利用来使爬虫通过API回答查询,从而允许它回答问题,而不是像预期那样仅仅获取网站。
“由于可以通过urls参数提交大量提示 ,因此可以进一步利用这一软件缺陷来减慢OpenAI服务器的速度。亿华云”Felsch补充道。
虽然仍在等待对该漏洞的确认和详细说明,但Felsch根据通用漏洞评分系统(CVSS),将该可能导致DDoS攻击的漏洞严重程度评为10分中的8.6分,因为其基于网络、复杂性低 、无需特权或用户交互 ,且对服务可用性影响高。
云计算相关文章

如何使用Polaris验证你的Kubernetes集群是否遵循了最佳安全实践
关于PolarisPolaris是一款针对Kubernetes的开源安全策略引擎,可以帮助广大研究人员通过验证和修复Kubernetes的资源配置,来审查Kubernetes集群是否遵循了最佳安全实践2025-12-07
Cloudflare成功阻击了有史以来最大的HTTPS DDoS攻击
Cloudflare透露,它发现并成功阻击了有记录以来最大的HTTPS DDoS攻击,本次攻击峰值每秒发出2600万个请求,而目标仅仅是Cloudflare的一个免套餐划的客户。在宣布这一消息的两个2025-12-07
2022年,8月3日,软件工程师 Stephen Lacy 在社交媒体上发布消息称,Github 正在遭受大规模恶意软件攻击,超 3.5 万个代码库受影响,波及范围涵盖 Crypto、Golang、P2025-12-07
恶意软件Symbiote将感染Linux系统上所有正在运行的进程
近期,一种新发现的名为Symbiote的Linux恶意软件会感染目标系统上所有正在运行的进程,窃取帐户凭据并为其背后的操作员提供后门访问权限。据调查,该恶意软件会将自身注入所有正在运行的进程,就像是一2025-12-07
2022年第十七届中国企业年终评选榜单揭晓:启明星辰天榕数据分类分级与风险合规系统(DSMP-CRCS)荣获2022年度IT行业安全产品创新奖
2022年11月,由51CTO主办的《中国企业“IT印象◆激扬创新动能,掘金数字时代”年终评选》活动全面启动。依托互联网,本次评选活动主要从品牌、产品与技术、解决方案、应用服务等维度进行,通过媒体曝光2025-12-07
一颗现已退役的加拿大卫星被黑客入侵后用于播放电影。在拉斯维加斯举行的DEF CON黑客大会上,黑客爱好者团体Shadytel的成员之一Karl Koscher详细介绍了他及其朋友们如何能够从地球同步轨2025-12-07

最新评论