ChatGPT Mac版漏洞已修复,曾可窃取聊天记录
十几行代码即可绕过校验读取聊天记录,漏洞已修复,但AI桌面应用的攻击面问题值得持续关注。
ChatGPT macOS应用一个可窃取聊天记录的漏洞已被修复,OpenAI于9月25日在更新日志中确认。
macOS安全研究机构Objective-See Foundation的研究员Patrick Wardle发现,应用内一个受信任的脚本解释器会接受外部脚本,恶意程序让它连续启动三次即可绕过OpenAI设置的三层签名校验。Wardle称利用“极其简单”,其概念验证只需约十几行代码。
得手后攻击者可读取全部聊天记录,还能让ChatGPT代为访问浏览器等敏感应用,请求看起来像OpenAI软件发出的正常指令。Wardle将在11月的Apple安全会议上公布对多款AI macOS应用漏洞的分析,并表示已向OpenAI提交涉及新助手Dots集成的新漏洞报告。
信息源:https://www.wired.com/story/a-flaw-in-chatgpts-mac-app-could-have-let-hackers-grab-sensitive-datahttps://learn.chatgpt.com/docs/changelog