Yazılım & Uygulamalar

OpenAI Codex'te güvenlik açığı: Komut çalıştırma riski

Araştırmacılar, OpenAI Codex'te iki güvenlik açığı buldu ve bunlar, geliştiricilerin makinelerinde komut çalıştırma riskini artırıyor.

OpenAI Codex güvenlik açığı ile ilgili bilgi veren bir görsel.
OpenAI Codex güvenlik açığı ile ilgili bilgi veren bir görsel. · Görsel: BleepingComputer

Güvenlik araştırmacıları, OpenAI Codex sandbox'ında iki farklı güvenlik açığı keşfetti. Bu açılardan biri, Codex'in en kısıtlı modundan, onay istemeden ve ekranda hiçbir şey göstermeden, bir geliştiricinin makinesinde komut çalıştırma yeteneğine sahip. Bu açıklar, 12 Ağustos'ta OpenAI'ye bildirildi ve sekiz gün içinde düzeltildi.

Heapjack Açığı ve Etkileri

Araştırmacıların "Heapjack" adını verdiği daha ciddi açık, sıradan bir eylemi uzaktan kod yürütme işlemine dönüştürüyor. Kullanıcı, Codex'te başka birinin deposunu açıp, kod hakkında bir soru sorduğunda, o deponun yazarı, kullanıcının bilgisayarında komutları çalıştırma yetkisine sahip oluyor. Bu durum, Codex'in güvenliği açısından ciddi bir tehdit oluşturuyor.

Codex, OpenAI'nin kodlama aracı olarak hem komut satırı aracı hem de masaüstü uygulaması olarak kullanılabiliyor. Diğer rakip araçlar gibi, Codex de eylemlerini bir sandbox içinde gerçekleştiriyor, böylece güvenilmeyen kodun daha geniş sistemi etkilemesi engelleniyor. Ancak, bu açığın etkileri, bu sınırın içten aşılmasıyla ortaya çıkıyor.

Açığın Çalışma Mekanizması

Heapjack tekniği, Codex Desktop'ın kurulum sırasında global '~/.codex/config.toml' dosyasına yazdığı bir bileşen olan node_repl'i hedef alıyor. Bu bileşen, güvenilir ve güvenilir olmayan iki ayrı JavaScript yürütme bağlamı barındırıyor. Güvenilir bağlam, her çalıştırmada rastgele üretilen bir token sunarak güvenilir olduğunu kanıtlıyor. Ancak, her iki bağlam da aynı Node sürecinde yer alıyor ve aynı bellek yığınını paylaşıyor, bu da güvenilir olmayan tarafın token'ı okumasına olanak tanıyor.

Güvenilir olmayan kod, yığını bir anlık görüntüsünü alarak UUID biçiminde her dizeyi deniyor. Doğru bir tahmin yapıldığında, güvenilir bağlamın ebeveyn süreci, token'ın geçerli olduğunu görüyor ve istenen işlemi gerçekleştiriyor. Bu durum, Codex'in süreç ağacının tamamen dışında bir uygulama başlatmasına olanak tanıyor.

Overpatch Açığı

İkinci açık olan Overpatch, açık kaynaklı Codex CLI'de bulunuyor. Proje klasörünün dışına yazma yetkisi olmayan bu araç, araştırmacılar tarafından Codex'in kendi yamanın uygulama aracı olan apply_patch ile bu sınırlamayı aşarak yazma işlemi gerçekleştirebiliyor. Bu araç, her yolun yamanmasında ebeveyn klasöre yazma izni veriyor, bu da saldırganların ev dizinine erişmesine sebep olabiliyor.

Güvenlik Açıklarının Önemi

Her iki açık da, güvenlik mekanizmasının, denetlemesi gereken şeyin içinde yer alması nedeniyle ortaya çıkıyor. Hem apply_patch hem de node_repl, güvenilir ve güvenilir olmayan kodu aynı bellek alanında tutarak, saldırganların bu mekanizmayı aşmasına olanak tanıyor. Bu tür açıklar yeni değil; daha önce benzer durumlar farklı platformlarda da gözlemlenmişti.

OpenAI, Heapjack açığını Codex Desktop 26.818.21641 sürümünde, Overpatch açığını ise Codex CLI 0.149.0 sürümünde düzeltmiş durumda. Kullanıcıların bu sürümlere veya daha yenilerine güncellemeleri öneriliyor. Araştırmacılar, OpenAI'nin her iki sorunu da sekiz gün içinde çözdüğünü belirtiyor.

Sonuç

OpenAI Codex'teki bu güvenlik açıkları, yazılım geliştirme ortamlarında güvenlik önlemlerinin ne kadar kritik olduğunu bir kez daha gözler önüne seriyor. Kullanıcıların, yazılımlarını güncel tutarak bu tür tehditlere karşı korunmaları büyük önem taşıyor.

Sık Sorulan Sorular

OpenAI Codex'teki güvenlik açıkları nelerdir?

OpenAI Codex'te Heapjack ve Overpatch adında iki güvenlik açığı bulundu.

Bu açıklar nasıl düzeltildi?

OpenAI, Heapjack ve Overpatch açıklarını sekiz gün içinde düzeltti.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Yazılım & Uygulamalar kategorisinden

Tümü