您现在的位置是:系统运维 >>正文
ChatGPT API漏洞可能导致DDoS和注入攻击
系统运维64618人已围观
简介研究人员发现OpenAI的一个开发疏漏,可能让攻击者对毫不知情的企业发动DDoS攻击。OpenAI旗下的ChatGPT可能存在一个漏洞,威胁行为者可能利用该漏洞对毫不知情的目标发动DDoS攻击。据德国 ...

研究人员发现OpenAI的漏洞一个开发疏漏 ,可能让攻击者对毫不知情的和注企业发动DDoS攻击。
OpenAI旗下的入攻ChatGPT可能存在一个漏洞 ,威胁行为者可能利用该漏洞对毫不知情的漏洞目标发动DDoS攻击。
据德国安全研究人员Benjamin Flesch的和注发现,OpenAI用于从互联网收集数据以改进ChatGPT的入攻ChatGPT爬虫,可以被诱骗对任意网站发动DDoS攻击。源码库漏洞
“通过向无关的和注ChatGPT API发送HTTP请求 ,可以触发ChatGPT爬虫对受害网站发动DDoS攻击 ,入攻”Flesch在一个包含概念验证(POC)的漏洞Github仓库中说道。“OpenAI软件中的和注这一缺陷将利用运行ChatGPT爬虫的多个Microsoft Azure IP地址范围,对受害网站发动DDoS攻击 。入攻”
Flesch表示,漏洞这一发现是和注在2025年1月做出的免费模板,并已告知OpenAI以及微软 ,入攻但两者均未承认该漏洞的存在 。
OpenAI疏漏导致HTTP请求放大Flesch指出 ,ChatGPT API在处理其归因端点的HTTP POST请求时存在重大缺陷 。
API需要一个URL列表,但未检查重复的超链接或强制限制其数量 ,从而允许在单个HTTP请求中包含数千个超链接 。
“众所周知,建站模板指向同一网站的超链接可以以多种方式编写,”Flesch说道。“由于编程实践不当 ,OpenAI没有检查列表中是否多次出现了指向同一资源的超链接 。”
API使用Microsoft Azure服务器单独处理POST请求中的每个超链接 ,导致对目标网站同时进行大量连接尝试。来自OpenAI服务器的大量连接可能会压垮目标网站 。云计算
同一API还易受提示注入攻击根据Flesch披露的另一项信息,同一API还易受提示注入攻击。问题源于API接受包含其大型语言模型(LLM)文本命令的“urls”参数。
这可能被利用来使爬虫通过API回答查询 ,从而允许它回答问题 ,而不是像预期那样仅仅获取网站。
“由于可以通过urls参数提交大量提示,因此可以进一步利用这一软件缺陷来减慢OpenAI服务器的速度。亿华云”Felsch补充道。
虽然仍在等待对该漏洞的确认和详细说明 ,但Felsch根据通用漏洞评分系统(CVSS),将该可能导致DDoS攻击的漏洞严重程度评为10分中的8.6分,因为其基于网络 、复杂性低、无需特权或用户交互,且对服务可用性影响高 。
模板下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/370b399626.html
相关文章
网络安全知识:什么是模糊测试?
系统运维什么是模糊测试?模糊测试,也称为模糊测试,是一种允许开发人员和安全研究人员对给定程序网络协议、二进制文件、Web 应用程序等)执行黑盒分析的技术。分析将包括一系列输入,范围从已知的“以自动方式将任意格 ...
【系统运维】
阅读更多揭秘LG曲面手机(以LG曲面手机的设计、功能和性能为例,探讨曲面手机的优劣)
系统运维近年来,曲面手机在市场上逐渐占据一席之地,而LG作为知名手机品牌,也推出了自己的曲面手机产品。本文将以LG曲面手机为例,从设计、功能和性能三个方面探讨曲面手机的优劣。设计方面:外观吸引眼球曲面屏幕:更 ...
【系统运维】
阅读更多华为Mate9(Mate9的耐摔性能出众,完美抵御意外摔落!)
系统运维近年来,随着智能手机的普及,手机的质量问题成为了用户关注的重点之一。在日常使用中,意外的摔落是手机容易遭遇的危险之一,所以耐摔性能成为了选购手机时最重要的考虑因素之一。华为Mate9作为一款备受追捧的 ...
【系统运维】
阅读更多