返回行业动态

Hacktron 披露利用 libheif 漏洞与 OpenAI SSO 缺陷接管员工账户的技术路径

2026/09/18 05:06
查看原文

OmniTools 9月18日消息,安全研究团队 Hacktron 披露,其于 2026 年 7 月 25 日在 72 小时内完成一次链式攻击:首先利用 community.openai.com 论坛中 libheif 库的堆缓冲区溢出漏洞实现远程代码执行(RCE),随后结合 OpenAI 单点登录(SSO)机制缺陷,成功接管内部员工的 ChatGPT 与 Codex 账户。

研究团队使用被接管的 Codex 账户,在 OpenAI 内部 monorepo 中提交了编号为 #1186742 的 Pull Request,作为技术验证证据。

该过程未涉及社会工程或密码窃取,主要基于组件漏洞与身份认证逻辑缺陷的组合利用。

相关背景

想继续了解,可以看这些

从这条动态出发,继续查看相关分析、产品详情和同主题更新。

最新工具

刚收录的 AI 工具,适合顺手发现可用产品。

查看全部