Исследователи покинули песочницу OpenAI Codex, чтобы запускать команды на хосте

Исследователи безопасности нашли два выхода из «песочницы» Кодекса OpenAI. Один из них позволяет запускать команды на компьютере разработчика из наиболее заблокированного режима Кодекса, без запроса одобрения и ничего не отображаемого на экране. По словам Орена Йомтова из Accomplish AI, об обеих уязвимостях сообщили OpenAI 12 августа и исправили в течение восьми дней. Более серьезный из двух, который исследователи называют Heapjack, превращает рутинное действие в удаленное выполнение кода: откройте чужой репозиторий в Codex, задайте ему вопрос о коде, и тот, кто написал этот репозиторий, получает выполнение команды из непесочницы на вашем компьютере. Codex — это агент кодирования OpenAI, доступный в виде инструмента командной строки и настольного приложения. Как и конкурирующие агенты, он выполняет действия модели внутри «песочницы», так что ненадежный код не может затронуть более широкую систему. Оба побега работают, разрушая эту границу изнутри. Техника Heapjack, описанная в статье Йомтова, нацелена на компонент под названием node_repl, который Codex Desktop записывает в глобальный файл ~/.codex/config.toml во время установки. Не существует ни согласия, ни настроек для его отключения, а поскольку запись находится в общей конфигурации, пользователи обычного интерфейса командной строки Codex наследуют тот же инструмент, даже не спросив об этом. node_repl запускает один процесс Node.js, который содержит два отдельных контекста выполнения JavaScript. Один из них является надежным и содержит собственный код OpenAI. Другой не является доверенным и запускает код агента. Доверенный контекст доказывает, что ему доверяют, предоставляя случайный токен, генерируемый заново при каждом запуске.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/

Комментарии