Start Nachrichten Hacker können Ihre GitHub-Tokens über den Codex von OpenAI stehlen, indem sie...

Hacker können Ihre GitHub-Tokens über den Codex von OpenAI stehlen, indem sie lediglich einen hinterhältigen Filialnamen verwenden

3
0
Hacker können Ihre GitHub-Tokens über den Codex von OpenAI stehlen, indem sie lediglich einen hinterhältigen Filialnamen verwenden

  • Ein sorgfältig erstellter Filialname kann Ihr GitHub-Authentifizierungstoken stehlen
  • Unicode-Leerzeichen verbergen bösartige Nutzdaten vor den Augen des Menschen
  • Angreifer können den Token-Diebstahl bei mehreren Benutzern, die sich ein Repository teilen, automatisieren

Sicherheitsforscher haben in der Codex-Cloud-Umgebung von OpenAI eine Schwachstelle durch Befehlsinjektion entdeckt, die es Angreifern ermöglichte, GitHub-Authentifizierungstokens zu stehlen, indem sie lediglich einen sorgfältig erstellten Filialnamen verwendeten.

Forschung von BeyondTrust Phantom Labs stellte fest, dass die Sicherheitslücke auf eine unsachgemäße Eingabebereinigung bei der Verarbeitung von GitHub-Zweignamen durch Codex während der Aufgabenausführung zurückzuführen ist.



Quelle

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein