پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

پژوهشگران امنیتی موفق به دور زدن سندباکس OpenAI Codex شدند

انتشار:۳۱ شهریور ۱۴۰۵(۶ روز پیش)
۵ دقیقه زمان مطالعه
۰ دیدگاه

محققان امنیت سایبری دو آسیب‌پذیری مهم در سندباکس OpenAI Codex کشف کردند که به مهاجمان اجازه می‌داد کدهای مخرب را روی سیستم توسعه‌دهندگان اجرا کنند. این نقص‌ها اکنون برطرف شده‌اند.

پژوهشگران امنیتی موفق به دور زدن سندباکس OpenAI Codex شدند

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • کشف دو نقص امنیتی به نام‌های Heapjack و Overpatch در ابزار برنامه‌نویسی OpenAI Codex که امکان اجرای کد از راه دور را فراهم می‌کرد.
  • آسیب‌پذیری Heapjack به کدهای غیرقابل‌اعتماد اجازه می‌داد با خواندن توکن از حافظه مشترک، دسترسی‌های غیرمجاز به دست آورند.
  • شرکت OpenAI هر دو مشکل را در کمتر از هشت روز پس از دریافت گزارش محققان برطرف و به‌روزرسانی‌های امنیتی را منتشر کرد.

پژوهشگران امنیتی دو راه برای دور زدن سندباکس OpenAI Codex پیدا کردند که یکی از آن‌ها امکان اجرای دستورات روی سیستم توسعه‌دهنده را از محدودترین حالت این ایجنت، بدون هیچ‌گونه درخواست تایید یا نمایش روی صفحه، فراهم می‌کرد.

به گفته اورن یومتوف (Oren Yomtov) از شرکت Accomplish AI، هر دو نقص در ۱۲ اوت به OpenAI گزارش شدند و در کمتر از هشت روز برطرف گردیدند.

جدی‌ترین آسیب‌پذیری که پژوهشگران آن را Heapjack نامیده‌اند، یک اقدام روتین را به اجرای کد از راه دور تبدیل می‌کند: اگر مخزن (repository) شخص دیگری را در Codex باز کنید و درباره کد آن سوالی بپرسید، نویسنده آن مخزن می‌تواند کدهای خود را خارج از محیط سندباکس روی رایانه شما اجرا کند.

Codex ایجنت کدنویسی OpenAI است که به عنوان یک ابزار خط فرمان و اپلیکیشن دسکتاپ در دسترس قرار دارد. مانند سایر ایجنت‌های رقیب، این مدل اقدامات خود را درون یک سندباکس اجرا می‌کند تا کدهای غیرقابل‌اعتماد نتوانند به بخش‌های دیگر سیستم دسترسی پیدا کنند. هر دو روش نفوذ کشف‌شده، این مرز امنیتی را از داخل دور می‌زنند.

آسیب‌پذیری Heapjack

تکنیک Heapjack، همان‌طور که در گزارش یومتوف آمده است، جزء خاصی به نام node_repl را هدف قرار می‌دهد که نسخه دسکتاپ Codex هنگام نصب، آن را در فایل سراسری ~/.codex/config.toml می‌نویسد.

هیچ گزینه‌ای برای تایید یا غیرفعال کردن این ویژگی وجود ندارد و از آنجا که این ورودی در پیکربندی مشترک قرار دارد، کاربران نسخه خط فرمان Codex نیز بدون اینکه از آن‌ها سوالی پرسیده شود، این ابزار را دریافت می‌کنند.

جزء node_repl یک فرآیند Node.js را اجرا می‌کند که دارای دو زمینه (context) اجرای جاوا اسکریپت مجزا است. یکی از آن‌ها قابل‌اعتماد است و کدهای اختصاصی OpenAI را در بر می‌گیرد. دیگری غیرقابل‌اعتماد است و کدهای ایجنت را اجرا می‌کند. بخش قابل‌اعتماد برای اثبات اعتبار خود، یک توکن تصادفی ارائه می‌دهد که در هر بار اجرا به تازگی تولید می‌شود.

مشکل اینجاست که هر دو زمینه در یک فرآیند Node قرار دارند و از یک حافظه مشترک (heap) استفاده می‌کنند؛ بنابراین توکن تنها یک رشته متنی در حافظه است که بخش غیرقابل‌اعتماد می‌تواند آن را بخواند.

مسیر حمله Heapjack (Accomplish.ai)
مسیر حمله Heapjack (منبع تصویر: Accomplish.ai)

کد غیرقابل‌اعتماد با استفاده از تابع v8.getHeapSnapshot() یک تصویر از حافظه می‌گیرد و تمام رشته‌هایی که ساختاری شبیه به UUID دارند را بررسی می‌کند. حدس اشتباه خطای «غیرمجاز» را برمی‌گرداند. اما یک توکن صحیح با آرگومان اشتباه، یک خطای اعتبارسنجی واقعی برمی‌گرداند که به مهاجم نشان می‌دهد توکن درست است.

با در اختیار داشتن توکن، کد غیرقابل‌اعتماد درخواست خود را در همان مسیر ارتباطی می‌نویسد که بخش قابل‌اعتماد برای برقراری ارتباط با یک فرآیند والد خارج از سندباکس استفاده می‌کند.

فرآیند والد توکن را بررسی کرده، اعتبار آن را تایید می‌کند و دستور را انجام می‌دهد. در نمونه اثبات مفهومی (PoC)، از دستور سیستمی open برای اجرای برنامه‌ای کاملاً خارج از درخت فرآیند Codex استفاده شد. این سطح از دسترسی می‌تواند به هر سوکت یونیکس (مانند سوکت داکر که هدفی بدیهی است) یا ابزاری برای ویرایش فایل پیکربندی سراسری برسد.

تمام این اتفاقات در حالت فقط-خواندنی (read-only) رخ می‌دهد؛ یعنی محدودترین حالت سندباکس که در آن ایجنت قرار نیست هیچ چیزی بنویسد.

آسیب‌پذیری Overpatch

نقص دوم با نام Overpatch در نسخه متن‌باز خط فرمان Codex قرار دارد. در حالت نوشتن در فضای کاری (workspace-write)، ایجنت تنها مجاز است درون پوشه پروژه تغییرات ایجاد کند و هرگونه دستور خط فرمان که به سمت پوشه اصلی کاربر (home directory) هدایت شود، رد می‌شود.

پژوهشگران موفق شدند ابزار پچ اختصاصی Codex یعنی apply_patch را وادار کنند تا با وجود این محدودیت‌ها، اطلاعات را در آن مسیر بنویسد.

این ابزار به پوشه والد هر مسیری که در یک پچ نام برده شده، مجوز نوشتن می‌دهد. اگر مسیر /tmp مشخص شود، ابزار مجوز نوشتن در ریشه دیسک را صادر می‌کند.

اکسپلویت طراحی‌شده از پچی با دو تغییر استفاده می‌کند: یکی مسیر /tmp را نام می‌برد و کار مفیدی جز گسترش مجوزها انجام نمی‌دهد؛ و دیگری خطی را از طریق یک لینک نمادین (symlink) به فایل .zshrc در پوشه home اضافه می‌کند.

اگر تغییر اول حذف شود، درخواست نوشتن رد خواهد شد. اما با وجود آن، در ترمینال بعدی که توسعه‌دهنده باز می‌کند، دستور مهاجم خارج از محیط سندباکس اجرا می‌شود.

یک اشتباه پایه‌ای مشترک

هر دو باگ ساختار مشابهی دارند: مکانیسم کنترل و اجرای محدودیت‌ها، درون همان چیزی قرار داشت که قرار بود آن را کنترل کند. ابزار apply_patch مجوزهای خود را بر اساس ورودی ارائه‌شده توسط مهاجم تعیین می‌کرد. جزء node_repl نیز رمز جداکننده کدهای معتبر از غیرمعتبر را در همان حافظه‌ای نگه می‌داشت که کدهای غیرمجاز در آن قرار داشتند.

در هر دو مورد، از درون سندباکس به سیستم گفته شد که اجازه عبور کدی را بدهد.

این نوع باگ‌ها جدید نیستند. در ژوئیه ۲۰۲۶، پژوهشگران امنیتی شرکت Pillar Security ایده مشابهی را در ابزارهای Cursor، Codex، نسخه خط فرمان Gemini و Antigravity گوگل نشان دادند؛ جایی که یک ایجنت محصور در سندباکس، فایلی را می‌نویسد که بعداً توسط یک ابزار معتبر خارج از سندباکس اجرا می‌شود.

یکی از کاربران در واکنش به پست یومتوف در شبکه اجتماعی ایکس (X) نوشت: «زمینه‌های V8 متغیرهای سراسری را ایزوله می‌کنند، نه حافظه را؛ بنابراین سندباکس در واقع قولی بود که ساختار حافظه هرگز با آن موافقت نکرده بود.» کاربر دیگری این مرز امنیتی را به «یک پارتیشن اتاق» تشبیه کرد. فعال بودن پیش‌فرض این رفتار نیز مورد انتقاد قرار گرفت و برخی پرسیدند چرا یک توکن دارای دسترسی ویژه اصلاً باید توسط جاوا اسکریپت غیرقابل‌اعتماد قابل خواندن باشد.

اقدامات لازم

بر اساس گزارش Accomplish، شرکت OpenAI آسیب‌پذیری Heapjack را در نسخه دسکتاپ 26.818.21641 ابزار Codex و نقص Overpatch را در نسخه خط فرمان 0.149.0 برطرف کرده است.

کاربران باید نرم‌افزارهای خود را به این نسخه‌ها یا جدیدتر به‌روزرسانی کنند. یومتوف از سرعت عمل OpenAI در رفع هر دو مشکل در کمتر از هشت روز قدردانی کرد.

سخنگوی OpenAI ضمن تشکر از پژوهشگران، در این باره گفت:

«ما از پژوهشگرانی که با ما تماس گرفتند و یافته‌های خود را به اشتراک گذاشتند، سپاسگزاریم. ما هر دو مشکل را در ماه اوت برطرف کردیم، اما به طور مداوم در حال تقویت سندباکس‌های خود هستیم. به‌روزرسانی‌های اخیر ما کنترل‌های مربوط به محل نوشتن فایل‌ها توسط ایجنت‌ها را سخت‌گیرانه‌تر کرده و آزمایش این محافظت‌ها را در پلتفرم‌های مختلف گسترش داده است.»

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر