
CVE-2023-51385の概念実証エクスプロイト。脆弱性を示し、セキュリティテストと検証のための動作するエクスプロイトスクリプトを提供します。
簡単な説明:これはCVE-2023-51385のPoCです。OpenAIの
openaiPythonライブラリに存在する脆弱性です。openaiライブラリのバージョン1.3.0から1.6.1は、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性の影響を受けます。この脆弱性は、ライブラリが特定のファイルアップロード操作を不適切に処理することに起因し、攻撃者がユーザーに代わって任意のHTTPリクエストを送信できるようになります。
このリポジトリは、OpenAI Pythonライブラリのサーバーサイドリクエストフォージェリ(SSRF)脆弱性であるCVE-2023-51385の概念実証(PoC)を含んでいます。
この脆弱性はopenai.Fileクラス(およびopenai.File.create()メソッド)に存在し、ライブラリがファイルパスを適切に検証しないことに起因します。攻撃者は悪意のあるファイルパスを作成でき、処理時に任意のURLへの任意のHTTPリクエストをトリガーし、内部リソースを漏えいさせる可能性があります。
脆弱なコードはopenaiライブラリのファイル処理ロジックにあります。
このPoCを使用するには、以下が必要です:
openaiライブラリ(脆弱なバージョン1.3.0から1.6.1)requestsライブラリ依存関係をインストールします:
pip install openai==1.6.1 requests
PoCを実行します:
python poc.py --target http://example.com --api-key YOUR_API_KEY
このPoCは教育目的のみを対象としています。所有しているシステム、または明示的なテスト許可を得たシステムでのみ使用してください。著者は誤用について一切の責任を負いません。