Foram encontradas vulnerabilidades em plug-ins do ChatGPT que permitiam que contas fossem hackeadas em plataformas de terceiros

Salt Security descobriu vulnerabilidades críticas em alguns plug-ins ChatGPT por meio dos quais invasores podem obter acesso não autorizado a contas de usuários em plataformas de terceiros. Estamos falando de plugins que permitem ao ChatGPT realizar operações como, por exemplo, editar código no GitHub ou recuperar dados do Google Drive.

Fonte da imagem: ilgmyzin / unsplash.com

Os plug-ins ChatGPT são versões alternativas de um chatbot com tecnologia de IA e podem ser publicados por qualquer desenvolvedor. Os especialistas da Salt Security descobriram três vulnerabilidades. A primeira diz respeito ao processo de instalação do plugin – o ChatGPT envia o código de confirmação da instalação ao usuário, mas os invasores têm a oportunidade de substituí-lo por um código para instalar um plugin malicioso.

A segunda vulnerabilidade foi descoberta na plataforma PluginLab, que é utilizada para desenvolver plugins ChatGPT, não havia proteção suficiente para autenticação do usuário, fazendo com que hackers pudessem interceptar o acesso às suas contas. Um dos plugins afetados por esse problema foi o AskTheCode, que fornece integração entre ChatGPT e GitHub.

A terceira vulnerabilidade foi descoberta em diversos plugins e foi baseada em manipulações com redirecionamentos durante a autorização através do protocolo OAuth. Também possibilitou interceptar o acesso a contas em plataformas de terceiros. Os plug-ins não possuíam mecanismo para verificar URLs durante o redirecionamento, o que permitia que invasores enviassem links maliciosos aos usuários para roubar suas contas.

A Salt Security disse que seguiu o procedimento padrão e notificou a OpenAI e outras partes sobre suas descobertas. Os erros foram corrigidos prontamente e nenhuma evidência de explorações foi encontrada.

avalanche

Postagens recentes

É melhor ter uma usina nuclear atrás de casa do que um centro de dados: os americanos perderam a simpatia pelos centros de dados.

Uma pesquisa da Gallup mostra que a maioria dos americanos se opõe à construção de…

37 minutos atrás

A Pragmata tornou-se a mais recente vítima da pirataria – o jogo foi hackeado sem um hipervisor.

Após o aclamado jogo de ação e terror Resident Evil Requiem, outro lançamento da editora…

37 minutos atrás

“Desperdício de dinheiro e tempo”: Forza Horizon 6 foi lançado no Steam com críticas mistas e o melhor pico online da série.

Embora o lançamento de Forza Horizon 6, o jogo de corrida arcade de mundo aberto…

37 minutos atrás

O mercado de criptomoedas teme os hackers de IA: o setor DeFi, avaliado em US$ 130 bilhões, está sob ataque.

Em abril, dois grandes ataques cibernéticos atingiram serviços de finanças descentralizadas (DeFi), causando aos atacantes…

37 minutos atrás

A DJI anunciou a câmera de cinema de bolso Osmo Pocket 4P em Cannes.

A DJI escolheu o Festival de Cinema de Cannes para anunciar a Osmo Pocket 4P,…

37 minutos atrás

Aplicativos de terceiros estarão disponíveis nos óculos inteligentes Meta Ray-Ban Display.

Os óculos inteligentes Meta✴Ray-Ban Display contam com software de ponta, mas atualmente possuem uma desvantagem:…

1 hora atrás