ក្រុមអ្នកស្រាវជ្រាវផ្នែកសុវត្ថិភាពមួយក្រុមបានបោះពុម្ពផ្សាយគណនីលម្អិតអំពីរបៀបដែលវាដាក់ច្រវាក់នូវបញ្ហាអង្គចងចាំដែលខូចនៅក្នុងបណ្ណាល័យរូបភាពប្រភពបើកចំហដែលត្រូវបានប្រើប្រាស់យ៉ាងទូលំទូលាយជាមួយនឹងការកំណត់ការចូលតែមួយដែលបានកំណត់មិនត្រឹមត្រូវដើម្បីទៅដល់ឃ្លាំងកូដខាងក្នុងរបស់ OpenAI ដែលជាការឈ្លានពានដែលក្រុមហ៊ុនបានជួសជុលក្នុងរយៈពេលប្រហែល 14 ម៉ោង និងបានទទួលស្គាល់ជាមួយនឹងប្រាក់រង្វាន់ $6,500 ។
អត្ថបទដែលបានបោះពុម្ពផ្សាយដោយក្រុមហ៊ុនសន្តិសុខ Hacktron ពិពណ៌នាអំពីព្រឹត្តិការណ៍ចាប់ពីខែកក្កដា ឆ្នាំ 2026 នៅពេលដែលក្រុមការងារបានសម្របសម្រួលគណនី ChatGPT របស់បុគ្គលិក OpenAI ជាច្រើនតាមរយៈវេទិកាសហគមន៍ផ្ទាល់ខ្លួនរបស់ក្រុមហ៊ុន។ វាបានទាក់ទាញចំណាប់អារម្មណ៍ថ្មីនៅសប្តាហ៍នេះបន្ទាប់ពីការពិភាក្សារបស់ Hacker News នៃការស្រាវជ្រាវប្រមូលបានការបោះឆ្នោតគាំទ្ររាប់រយ។ ពិនិត្យមើលការអះអាងផ្នែកបច្ចេកទេសសំខាន់ៗ៖ សុន្ទរកថា ដែលជាកម្មវិធីវេទិកាដែលពាក់ព័ន្ធ បានបោះពុម្ពផ្សាយការណែនាំអំពីសុវត្ថិភាព — GHSA-vhm9-85gw-x335 ចំណងជើង "RCE តាមរយៈឯកសារ HEIF មិនត្រឹមត្រូវ" — ពិពណ៌នាអំពីភាពងាយរងគ្រោះមូលដ្ឋាន។ For more context on this story, see our ongoing AI news.
ខ្សែសង្វាក់៖ វេទិកា អ្នកញែករូបភាព និងគុណវិបត្តិ SSO
យោងតាមលោក Hacktron ចំណុចចូលគឺ community.openai.com ដែលជាវេទិកាដឹកនាំដោយ Discourse ដែលអ្នកប្រើប្រាស់ពិភាក្សាអំពីផលិតផលរបស់ OpenAI ។ វេទិកានេះអនុញ្ញាតឱ្យ "Sign in with OpenAI" តាមរយៈហេដ្ឋារចនាសម្ព័ន្ធអត្តសញ្ញាណរបស់ក្រុមហ៊ុន ដែលផ្តល់ហេតុផលឱ្យអ្នកស្រាវជ្រាវជឿថាការសម្របសម្រួលវេទិកានេះអាចបើកផ្លូវទៅកាន់សេវាកម្ម OpenAI កាន់តែទូលំទូលាយ។
ភាពងាយរងគ្រោះដំបូងបានរស់នៅក្នុងបំពង់បង្ហោះរូបភាពរបស់វេទិកា។ សុន្ទរកថាជាធម្មតាអេក្រង់ផ្ទុកឡើងជាមួយបណ្ណាល័យដែលហៅថា FastImage ប៉ុន្តែ FastImage មិនគាំទ្រ HEIF — ទម្រង់រូបភាពនៅពីក្រោយរូបថត iPhone — ដូច្នេះឯកសារ HEIC និង HEIF ត្រូវបានបញ្ជូនជំនួសដោយពាក្យបញ្ជា magick របស់ ImageMagick សម្រាប់ការបំប្លែង។ នោះបានលាតត្រដាងកម្មវិធីញែក libheif មូលដ្ឋានដោយផ្ទាល់ទៅឯកសារដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារ។
Hacktron បានសរសេរថារូបភាព Discourse Docker ត្រូវបានបង្កើតឡើងនៅលើ Debian 12 ដែលបានដឹកជញ្ជូនកំណែ libheif — 1.19.7 — បាត់ backports សុវត្ថិភាពដែលពាក់ព័ន្ធ។ Hacktron បានសរសេរ។ កូដដែលងាយរងគ្រោះត្រូវបានផ្លាស់ប្តូរកាលពីឆ្នាំមុន ប៉ុន្តែការប្តេជ្ញាចិត្តមិនដែលត្រូវបានកត់ត្រាទុកជាការជួសជុលសុវត្ថិភាព និងមិនមាន CVE ទេ ដែលអ្នកស្រាវជ្រាវណែនាំថាជាមូលហេតុដែល Debian មិនបានបញ្ជូនវាមកវិញទាន់ពេល។ សូម្បីតែ Debian 13 នៅតែដឹកជញ្ជូនកំណែដែលងាយរងគ្រោះគឺ 1.19.8 រហូតដល់ Debian បោះពុម្ពផ្សាយបច្ចុប្បន្នភាពសុវត្ថិភាពនៅថ្ងៃទី 8 ខែសីហា ឆ្នាំ 2026។
ភាពទន់ខ្សោយទីពីរគឺការកំណត់រចនាសម្ព័ន្ធ SSO ខុសនៅក្នុងហេដ្ឋារចនាសម្ព័ន្ធអត្តសញ្ញាណរបស់ OpenAI ដែលព័ត៌មានលម្អិតមិនត្រូវបានបោះពុម្ពផ្សាយ។ ជាប់ច្រវាក់ជាមួយគ្នា កំហុសទាំងពីរនេះមានន័យថា - រហូតដល់ប្រហែលពីរខែមុន តាមការសរសេរ - អ្នកប្រើប្រាស់ ឬបុគ្គលិក OpenAI ណាមួយដែលចូលទៅក្នុងវេទិកាជំនួយរបស់ក្រុមហ៊ុនអាចមានគណនី ChatGPT និង Codex របស់ពួកគេ។
កន្លែងដែល AI ចូលក្នុងរូបភាព
អ្វីដែលធ្វើឱ្យការលាតត្រដាងគួរឱ្យកត់សម្គាល់សម្រាប់ឧស្សាហកម្ម AI គឺរបៀបដែលភាពងាយរងគ្រោះត្រូវបានរកឃើញ។ ក្រុម — Harsh Jaiswal, Mohan Pedhapati និង Rahul Maini — បានចាប់ផ្តើមវគ្គសរសេរកូដ AI ជាមួយនឹងរូបភាព Discourse Docker ហើយបានស្នើសុំ Claude Opus 4.8 របស់ Anthropic ដើម្បីពិនិត្យមើលកញ្ចប់ libheif ដែលបានដំឡើងសម្រាប់បញ្ហាសុវត្ថិភាព។ ម៉ូដែលនេះបានកំណត់អត្តសញ្ញាណ backports សុវត្ថិភាពដែលបាត់។ បន្ទាប់មកអ្នកស្រាវជ្រាវបានប្រើជំនួយ AI ដើម្បីបង្កើតការកេងប្រវ័ញ្ចការប្រតិបត្តិកូដដែលធ្វើការប្រឆាំងនឹងបណ្ណាល័យរូបភាព។
Hacktron បានចាប់ផ្តើមស្រាវជ្រាវក្រុមហ៊ុន AI ព្រំដែនជាពិសេសដើម្បីស្វែងរកភាពងាយរងគ្រោះផ្នែកសុវត្ថិភាព នេះបើយោងតាមការបង្ហោះ។ វគ្គនេះគឺជាការបង្ហាញពីក្រុមសន្តិសុខនិន្នាការមួយត្រូវបានព្រមានអំពី៖ ប្រព័ន្ធ AI ឥឡូវនេះមានប្រយោជន៍គ្រប់គ្រាន់ដើម្បីបង្រួមការស្រាវជ្រាវភាពងាយរងគ្រោះដែលចំណាយពេលច្រើនសប្តាហ៍ទៅមួយថ្ងៃ។ Hacktron និយាយថាបន្ទាត់ពេលវេលាទាំងមូលរបស់វា - ពីការរកឃើញដំបូងរហូតដល់ការចូលទៅកាន់ឃ្លាំងខាងក្នុងរបស់ OpenAI - ចំណាយពេលតិចជាង 72 ម៉ោង។
បញ្ជាក់ការចូលប្រើដោយមិនមានការសម្ងាត់
នៅថ្ងៃទី 25 ខែកក្កដា ក្រុមនេះបាននិយាយថា វាបានប្រើខ្សែសង្វាក់ដើម្បីសម្របសម្រួលគណនី ChatGPT របស់បុគ្គលិក OpenAI ជាច្រើន។ ដោយសារតែបុគ្គលិកភ្ជាប់សេវាកម្មដូចជា GitHub, Slack និងអ៊ីមែលទៅ ChatGPT និង Codex អ្នកស្រាវជ្រាវសរសេរថាកាំផ្ទុះទ្រឹស្តីរួមបញ្ចូលឃ្លាំងខាងក្នុង និងឧបករណ៍ភ្ជាប់ជាច្រើនប្រភេទ។
សំខាន់ ក្រុមនិយាយថាវាជៀសវាងការអានទិន្នន័យរសើប។ ដើម្បីបញ្ជាក់ការចូលប្រើដោយមិនប្រើប្រាស់វា ពួកគេបានប្រើឧទាហរណ៍ Codex របស់និយោជិតដើម្បីបើកសំណើរទាញដែលមិនបង្កគ្រោះថ្នាក់ - លេខ 1186742 - នៅក្នុង monorepo ខាងក្នុងរបស់ OpenAI នៅក្នុងឃ្លាំងដែលហៅថា openai/openai ។ តំណភ្ជាប់ទៅនឹងសំណើរទាញនោះត្រូវបានកែសម្រួលឡើងវិញនៅក្នុងការសរសេរតាមសំណើរបស់ OpenAI ។ ក្រុមអ្នកស្រាវជ្រាវបានជូនដំណឹងទៅទំនាក់ទំនងនៅក្រុមហ៊ុនដោយផ្ទាល់ និងបញ្ឈប់ការធ្វើតេស្តបន្ថែមទៀតនៅរសៀលថ្ងៃដដែល។
ជួសជុលរហ័ស ប្រាក់រង្វាន់តិចតួច
Hacktron បានរាយការណ៍ពីការរកឃើញតាមរយៈកម្មវិធី bug bounty របស់ OpenAI នៅលើ Bugcrowd និងដើម្បី Discourse តាមរយៈ HackerOne ។ OpenAI បានបញ្ជាក់ពីការជួសជុលប្រហែល 14 ម៉ោងបន្ទាប់ពីការដាក់ស្នើដំបូងនេះបើយោងតាមការសរសេរ ហើយបានបង់ប្រាក់រង្វាន់ $6,500 ។ នៅក្នុងការអត្ថាធិប្បាយដែលបានដកស្រង់ដោយ Hacktron OpenAI បានកត់សម្គាល់ថាការធ្វើតេស្តប្រឆាំងនឹងវេទិកាដែលរៀបចំដោយ Discourse មិនត្រូវបានរាប់បញ្ចូលយ៉ាងច្បាស់ពីវិសាលភាពនៃ bug bounty របស់វា — ពានរង្វាន់នេះបានទទួលស្គាល់ការស្វែងរក OpenAI-side SSO ជាជាងវេទិកាសម្របសម្រួលខ្លួនឯង។
សុន្ទរកថាបានផ្លាស់ប្តូរយ៉ាងឆាប់រហ័សផងដែរ៖ វាមានការជួសជុលរួចរាល់ក្នុងរយៈពេលប៉ុន្មានថ្ងៃ ហើយបានបន្ថែមការកែច្នៃរូបភាពជាប្រអប់ខ្សាច់ក្នុងការការពារជម្រៅ ការបោះពុម្ពផ្សាយការណែនាំ GHSA-vhm9-85gw-x335 ជាមួយនឹងបំណះ និងការណែនាំបង្កើតឡើងវិញ។ ក្រុមហ៊ុនបានព្រមានប្រតិបត្តិករដែលរៀបចំដោយខ្លួនឯងឱ្យសាងសង់ការដំឡើងរបស់ពួកគេឡើងវិញពីរូបភាព Docker ដែលបានអាប់ដេត ចាប់តាំងពីការធ្វើបច្ចុប្បន្នភាពចំណុចប្រទាក់គេហទំព័រតែម្នាក់ឯងមិនអាចជំនួសបណ្ណាល័យមូលដ្ឋានដែលងាយរងគ្រោះបានទេ។
HEIF Heist: បណ្ណាល័យមួយ ជនរងគ្រោះជាច្រើន។
ខ្សែសង្វាក់ OpenAI បានរីកចម្រើនចេញពីការស៊ើបអង្កេតដ៏ទូលំទូលាយដែល Hacktron ហៅ HEIF Heist ដែលជាកិច្ចខិតខំប្រឹងប្រែងជាច្រើនខែក្នុងការតាមដាន libheif នៅទូទាំងវេទិកាដែលត្រូវបានប្រើប្រាស់យ៉ាងទូលំទូលាយរួមមាន Slack, Meta, GitHub Enterprise, Ruby on Rails និងក្របខ័ណ្ឌ Node.js ដូចជា Next.js, Astro និង Gatsby ។ ការព្រមានរបស់ក្រុមហ៊ុននេះគឺមិនច្បាស់លាស់៖ កម្មវិធីណាមួយដែលដំណើរការរូបភាពដែលគ្រប់គ្រងដោយអ្នកប្រើប្រាស់ និងទទួលយកឯកសារ .heic, .heif ឬ .avif ទំនងជារងផលប៉ះពាល់ដោយយ៉ាងហោចណាស់ការប្រែប្រួលមួយចំនួននៃបញ្ហា ហើយចំនួនដ៏គួរឱ្យភ្ញាក់ផ្អើលនៃកម្មវិធីដែលប្រើយ៉ាងទូលំទូលាយអាស្រ័យលើបណ្ណាល័យកែច្នៃរូបភាពមួយនេះ។
សម្រាប់ OpenAI ឧបទ្ទវហេតុនេះគឺជាការរំឮកដែលមិនស្រួលដែលថាបរិវេណសុវត្ថិភាពរបស់មន្ទីរពិសោធន៍ AI ព្រំដែនគឺខ្លាំងដូចធាតុផ្សំដ៏រាបទាបបំផុតរបស់វា — ក្នុងករណីនេះ ឧបករណ៍ញែករូបភាពនៅក្នុងវេទិកាសហគមន៍។ សម្រាប់អ្នករាល់គ្នាផ្សេងទៀត ការអនុវត្តជាក់ស្តែងគឺសាមញ្ញជាង៖ បំណះ libheif បង្កើតការដំឡើង Discourse ឡើងវិញពីរូបភាពដែលបានធ្វើបច្ចុប្បន្នភាព ហើយសន្មត់ថាអ្នកណាដែលកំពុងស៊ើបអង្កេតបរិវេណរបស់អ្នកឥឡូវនេះមានជំនួយ AI ។
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →