文章总结: 安全团队hacktron利用一张HEIC图片触发libheif堆溢出漏洞,在OpenAI社区论坛实现RCE,并通过错误配置的SSO令牌访问ChatGPT/Codex,进而向OpenAI私有代码库提交PR。全程72小时,OpenAI修复后奖励6500美元。事件凸显第三方系统隔离、Agent权限最小化及上游补丁管理的重要性。
综合评分: 85
文章分类: 漏洞分析,渗透测试,红队,web安全,安全建设
Claude 打穿 OpenAI细节:一张 HEIC 图,撬开私有代码库
原创
hacking
hacking
Hacking黑白红
2026年9月19日 23:21
安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全圈这两天最炸的瓜:
Hacktron 团队拿 Anthropic 的 Claude,在 OpenAI 漏洞赏金计划里,把 OpenAI 内部代码库摸了一遍。全程不到 72 小时,OpenAI 最后发奖金 6500 美元。
一、起点:一张 HEIC 图片
#
7 月 23 日,研究员发现 OpenAI 社区论坛(Discourse)传 HEIC/HEIF 图时,FastImage 不认,转交 ImageMagick + libheif 解码。
打穿细节
Claude Opus 4.8 一查 Docker 镜像:libheif 1.19.7 缺上游安全补丁,特制图片能触发堆溢出。
上游修了的提交没打 CVE,Debian 没 backport,漏洞顺着 libheif → Debian → Discourse 镜像 → OpenAI 论坛 一路进生产。
)
二、拐点:Opus 5 把利用链跑通
#
一开始利用代码只能在关 ASLR 的环境跑。
7 月 24 日晚 Anthropic 发 Opus 5,团队换模型:3 小时写出 ARM64 利用,再移植到 Discourse 的 x86-64 + jemalloc。
第二天,传图 = 在论坛服务器上执行代码。
AI 不是自动黑客,是“漏洞利用开发加速器”——人定方向,Claude 写壳、调内存、适配环境。
三、破防点:论坛 Token 能进 ChatGPT
#
进 Discourse 后拿到登录态。重点来了:
OpenAI 的 SSO 配错了——社区论坛的认证令牌,能直接访问 ChatGPT / Codex。
有个员工把 Codex 连了公司 GitHub,研究者借这道跳板,向 OpenAI 私有 Monorepo 提了个无害 PR:「Hacktron AI Team PoC」。
四、收尾:14 小时修,6500 刀了事
#
- 25 日 05:00 拿 RCE
- 约 14 小时后 OpenAI 确认修复
- 收紧社区令牌、撤会话、修 SSO
- 6500 美元赏金只认 OpenAI 侧问题,Discourse 走 HackerOne 另算
- Discourse 后续加图片处理沙箱,要求重构建镜像
五、甲方该记的三句话
① 第三方论坛/工单系统,别和主业 SSO 互通
② Agent(Codex/ChatGPT)的 GitHub Token 按“最蠢实习生”授权
③ 没打 CVE 的上游补丁,才是真正的供应链地雷
OpenAI 都被“友商模型 + 一张图 + 错配 SSO”轻轻掀了门。
你家那个“论坛账号能跳生产库”的链路,今晚不查,明天谁用 Claude 来查?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hacking黑白红 hacking
hacking《Claude 打穿 OpenAI细节:一张 HEIC 图,撬开私有代码库》