Technology News

Anthropic’s Claude نے سائبرسیکیوریٹی محققین کو OpenAI کی خلاف ورزی کرنے میں مدد کی: رپورٹ

ہیکٹرون ٹیم کا کہنا ہے کہ اس نے کمپنی کو کمزوریوں کی اطلاع دینے سے پہلے اوپن اے آئی کے اندرونی کوڈ کے ذخیرے تک رسائی حاصل کی

جیکب کوکسن نے اینتھروپک میں AI ماڈلز کی پری ٹریننگ پر کام کرنے کے بعد AI انڈسٹری چھوڑ دی۔ اے ایف پی

تین افراد پر مشتمل سائبرسیکیوریٹی ریسرچ ٹیم نے انتھروپکس کا استعمال کیا۔ کلاڈ اوپس 5 OpenAI کمیونٹی فورم میں کمزوریوں سے فائدہ اٹھانے کے لیے، ملازمین کے اکاؤنٹس کا کنٹرول سنبھالنا اور کمپنی کے نجی کوڈ ریپوزٹری تک رسائی کا مظاہرہ کرنا۔

یہ آپریشن 23 جولائی کو شروع ہوا اور ہیکٹرون AI کے محققین نے کیا، جنہوں نے OpenAI کی کمزوریوں کا انکشاف کیا اور کمپنی کے سورس کوڈ کی جانچ کیے بغیر جانچ روک دی۔

وال سٹریٹ جرنلجس نے محققین کا انٹرویو کیا اور سب سے پہلے اس واقعے کی اطلاع دی، کہا کہ OpenAI نے اس کی دریافت کے لیے ٹیم کو $6,500 ادا کیا۔

محققین نے کمپنی کے بگ باؤنٹی پروگرام کے ذریعے اوپن اے آئی سائیڈ کے خطرے کی اطلاع دی۔ تھرڈ پارٹی فورم سافٹ ویئر کی جانچ، تاہم، اوپن اے آئی کے باؤنٹی پروگرام کے دائرہ کار سے باہر تھی۔

پڑھیں: OpenAI کے بدمعاش ایجنٹوں نے بڑے ہیک سے دو ماہ قبل ہیگنگ فیس کی کمزوریوں کی جانچ کی۔

محققین، ہرش جیسوال، موہن پیدھاپتی اور راہول مینی نے ایک تفصیلی تکنیکی اکاؤنٹ شائع کیا جس میں بتایا گیا کہ کس طرح انہوں نے OpenAI کے کمیونٹی فورم کے پیچھے سافٹ ویئر میں موجود خامی کو کمپنی کے سائن آن سسٹم میں ایک الگ مسئلہ کے ساتھ ملایا۔

پر حملہ شروع ہوا۔ community.openai.comتھرڈ پارٹی ڈسکشن پلیٹ فارم ڈسکورس کے ذریعے تقویت یافتہ ایک ہیلپ فورم۔

ہیکٹرون نے پایا کہ کچھ اپ لوڈ کردہ امیج فارمیٹس پر امیج میجک اور امیج ڈیکوڈنگ لائبریری libheif کے کمزور ورژن کے ذریعے کارروائی کی گئی تھی۔ کمزوری نے خاص طور پر تیار کردہ تصویری ڈیٹا کو ریموٹ کوڈ کے عمل کو متحرک کرنے کی اجازت دی، یعنی حملہ آور ممکنہ طور پر فورم کے سرور پر کمانڈ چلا سکتا ہے۔

شناخت کے انتظام میں ایک الگ خامی نے پھر محققین کو سمجھوتہ شدہ فورم سیشن سے ChatGPT اور کوڈیکس اکاؤنٹس میں جانے کی اجازت دی جن کا تعلق اوپن اے آئی ملازمین سمیت فورم کے فعال اراکین سے ہے۔

چونکہ ان اکاؤنٹس کو دوسری سروسز سے منسلک کیا جا سکتا ہے، ہیکٹرون کے مطابق، گٹ ہب، سلیک اور آؤٹ لک سمیت پلیٹ فارمز تک ممکنہ رسائی کو بڑھا دیا گیا ہے۔

مزید پڑھیں: OpenAI، Anthropic اور Google ایک AI سٹینڈرڈز باڈی بنانے کے لیے کام کر رہے ہیں۔

خفیہ مواد کو پڑھے بغیر اثر کو ظاہر کرنے کے لیے، محققین نے سمجھوتہ کرنے والے ملازم کے کوڈیکس اکاؤنٹ کو ہدایت کی، جو OpenAI کی GitHub تنظیم سے منسلک تھا، کمپنی کے نجی “openai/openai” monorepo میں ایک بے ضرر پل کی درخواست کھولنے کی ہدایت کی، مرکزی ڈیجیٹل والٹ اس کے تمام AI سسٹم کے بنیادی سورس کوڈ کی رہائش گاہ کرتا ہے۔

ٹیم نے کہا کہ اس کے فوراً بعد اس نے جانچ روک دی اور اپنی رپورٹ کو OpenAI کو اپ ڈیٹ کر دیا۔


Source link

Related Articles

Leave a Reply

Your email address will not be published. Required fields are marked *

Back to top button