网站首页 > 博客文章 正文
OpenAI 周五透露,Redis 开源库中的一个错误导致本周早些时候在新贵的 ChatGPT 服务中暴露了其他用户的个人信息和聊天标题。
该故障于 2023 年 3 月 20 日曝光,使某些用户能够从聊天记录侧边栏查看其他用户对话的简要描述,促使该公司暂时关闭聊天机器人。
“如果两个用户大约同时活跃,那么新创建的对话的第一条消息也有可能在其他人的聊天记录中可见,”该公司表示。
它进一步补充说,该错误起源于redis-py 库,导致取消请求可能导致连接损坏并从数据库缓存返回意外数据的情况,在这种情况下,属于不相关用户的信息。
更糟糕的是,这家总部位于旧金山的人工智能研究公司表示,它错误地引入了服务器端更改,导致请求取消激增,从而提高了错误率。
虽然此问题已得到解决,但 OpenAI 指出该问题可能对其他地方有更多影响,可能会在 3 月 20 日太平洋时间上午 1 点至 10 点之间披露 1.2% 的 ChatGPT Plus 用户的支付相关信息。
这包括另一个活跃用户的名字和姓氏、电子邮件地址、付款地址、信用卡号的最后四位(仅)以及信用卡到期日期。它强调没有暴露完整的信用卡号码。
该公司表示已联系受影响的用户,通知他们意外泄露。它还表示它“添加了冗余检查以确保我们的 Redis 缓存返回的数据与请求用户匹配。”
OpenAI 修复了关键账户接管漏洞#
在另一个与缓存相关的问题中,该公司还解决了一个关键的帐户接管漏洞,该漏洞可能被利用来控制另一个用户的帐户,查看他们的聊天记录,并在他们不知情的情况下访问账单信息。
该漏洞由安全研究员 Gal Nagli发现,它绕过了 OpenAI 在 chat.openai[.]com 上实施的保护措施,可以读取受害者的敏感数据。
这是通过首先创建一个特制链接来实现的,该链接将 .CSS 资源附加到“chat.openai[.]com/api/auth/session/”端点,并诱使受害者点击该链接,导致响应包含带有 accessToken 字符串的 JSON 对象被缓存在Cloudflare 的 CDN中。
然后,攻击者滥用对 CSS 资源(其CF-Cache-Status 标头值设置为 HIT)的缓存响应来获取目标的 JSON Web 令牌 ( JWT ) 凭据并接管帐户。
Nagli 表示,OpenAI 在负责任地披露后两小时内就修复了该漏洞,这表明问题的严重性。
觉得这篇文章很有用户?点个赞,关注一下呗。感谢!
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 你必须知道的十大漏洞之失效的访问控制——A1
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 苹果在macOS,iOS中散布零日漏洞(如何在普通pc上安装macos苹果操作系统)
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
你 发表评论:
欢迎- 最近发表
-
- 给3D Slicer添加Python第三方插件库
- Python自动化——pytest常用插件详解
- Pycharm下安装MicroPython Tools插件(ESP32开发板)
- IntelliJ IDEA 2025.1.3 发布(idea 2020)
- IDEA+Continue插件+DeepSeek:开发者效率飙升的「三体组合」!
- Cursor:提升Python开发效率的必备IDE及插件安装指南
- 日本旅行时想借厕所、买香烟怎么办?便利商店里能解决大问题!
- 11天!日本史上最长黄金周来了!旅游万金句总结!
- 北川景子&DAIGO缘定1.11 召开记者会宣布结婚
- PIKO‘PPAP’ 洗脑歌登上美国告示牌
- 标签列表
-
- ifneq (61)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)