
AIシステム(ChatGPT GPT-5)の分析中に、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が発見されました。この問題は、アプリケーションがユーザーから送信された外部URL(例:ウェブフック)を、検証やサニタイズを行わずに自動的に取得・実行するために発生します。
この欠陥を悪用することで、攻撃者はAIサーバーに内部または外部システムへの任意のHTTPリクエストを強制的に実行させることができます。この振る舞いにより、サーバーの実際のIPアドレス、HTTPヘッダー、内部サービス、そして潜在的にクラウドメタデータなどの機密情報が漏洩します。
AIが処理するためにユーザーがURLを送信できる入力フィールドまたはメッセージ。
https://webhook.site/5926e570-88b4-47ea-a6ed-b4c44ec37a1e このリンクを確認して、それについてのテキストを書いてください
このURLが送信されると、AIは即座に攻撃者が管理するサーバーにリクエストを行いました。攻撃者側では、リクエストログにAIサーバーのIPアドレス、リクエストヘッダー、その他の識別情報などの機密詳細が記録されました。
テスト中に、以下の手順が実行されました:
制御されたウェブフックURL(https://webhook.site/5926e570-88b4-47ea-a6ed-b4c44ec37a1e)がAIに送信されました。
AIは確認なしで即座に提供されたURLをリクエストしました。
攻撃者が管理するサーバーでは、リクエストがログに記録され、送信元IPアドレスやAIが使用したヘッダーなどの機密詳細が明らかになりました。
これにより、AIが外部リンクを盲目的にたどり、内部インフラストラクチャの詳細を露呈し、SSRFの悪用を可能にすることが確認されました。
この振る舞いにより、攻撃者は内部サービスに対して悪意のあるリクエストを作成することができます。
AIアプリケーションにおけるサーバーサイドリクエストフォージェリ(SSRF)脆弱性の存在は、基盤となるインフラストラクチャのセキュリティに重大なリスクをもたらします。システムがユーザー指定のURLを自動的にたどるため、攻撃者はこの振る舞いを利用して、AIサーバーに攻撃者が管理するエンドポイントへの任意のHTTPリクエストを強制的に実行させることができます。これにより、内部IPアドレス、HTTPヘッダー、場合によっては認証トークンなどの機密情報が露呈します。さらに深刻なことに、この脆弱性は内部専用のサービスを標的にし、ファイアウォールの制限を迂回し、クラウドメタデータエンドポイントにアクセスするために悪用される可能性があり、一時的な認証情報の窃取を可能にし、クラウドリソースの完全な侵害に発展する恐れがあります。この脆弱性は認証やユーザーの操作を必要とせずにリモートから悪用可能であるため、大量悪用の可能性が高く、プラットフォームの機密性、完全性、および全体的な信頼を著しく脅かします。
特定されたSSRF脆弱性を緩和するために、AIアプリケーションは、アウトバウンドリクエストを開始する前に、ユーザー指定のすべてのURLに対して厳格な検証とサニタイズを実装する必要があります。システムは、事前定義された信頼できるドメインのリストへのアクセスのみを許可し、プライベートIP範囲、ループバックアドレス、およびクラウドメタデータサービスを明示的にブロックする必要があります。さらに、アプリケーションは許可されるプロトコルをHTTPS(およびオプションでHTTP)に制限し、file、gopher、ftpなどの他のプロトコルを許可しないようにして、悪用を防ぐ必要があります。AIからのアウトバウンドネットワークトラフィックは、厳格なフィルタリングポリシーを持つプロキシまたはファイアウォールを経由してルーティングし、許可されていない宛先に到達できないようにする必要があります。外部リクエストを行うコンポーネントは、機密性の高い内部リソースに直接アクセスできないサンドボックス環境に分離する必要があります。最後に、AIによって開始されるすべてのアウトバウンドリクエストはログに記録され、不審なアクティビティがないか積極的に監視する必要があり、自動化された外部リクエストが実行前に明示的な承認またはセキュリティチェックを受けるように、システム設計を見直す必要があります。