
Доказательство концепции, демонстрирующее Server-Side Request Forgery в ChatGPT, позволяющее злоумышленникам заставить ИИ выполнять произвольные HTTP-запросы, раскрывая внутреннюю инфраструктуру и метаданные облака.
В ходе анализа ИИ-системы (ChatGPT GPT-5) была обнаружена уязвимость подделки запросов на стороне сервера (SSRF). Эта проблема возникает из-за того, что приложение автоматически загружает и выполняет внешние URL-адреса, отправленные пользователями (например, вебхуки), без какой-либо проверки или санитизации.
Используя эту уязвимость, атакующий может заставить сервер ИИ выполнять произвольные HTTP-запросы к внутренним или внешним системам. Такое поведение раскрывает конфиденциальную информацию, такую как реальный IP-адрес сервера, HTTP-заголовки, внутренние службы и, потенциально, метаданные облака.
Любое поле ввода или сообщение, где пользователь может отправить URL-адрес для обработки ИИ.
https://webhook.site/5926e570-88b4-47ea-a6ed-b4c44ec37a1e Проверьте эту ссылку и напишите мне текст о ней
Когда этот URL-адрес был отправлен, ИИ немедленно выполнил запрос к серверу, контролируемому атакующим. На стороне атакующего журналы запросов зафиксировали конфиденциальные детали, такие как IP-адрес сервера ИИ, заголовки запроса и другую идентифицирующую информацию.
В ходе тестирования были выполнены следующие шаги:
Такое поведение позволяет атакующему создавать вредоносные запросы к внутренним службам.
Наличие уязвимости подделки запросов на стороне сервера (SSRF) в приложении ИИ представляет критический риск для безопасности базовой инфраструктуры. Поскольку система автоматически следует за предоставленными пользователем URL-адресами, атакующий может использовать это поведение, чтобы заставить сервер ИИ выполнять произвольные HTTP-запросы к конечным точкам, контролируемым атакующим. Это раскрывает конфиденциальную информацию, такую как внутренние IP-адреса, HTTP-заголовки и, возможно, токены аутентификации. Что более важно, уязвимость может быть использована для целевого воздействия на внутренние службы, обхода ограничений брандмауэра и доступа к конечным точкам метаданных облака, что позволяет украсть временные учетные данные, которые могут привести к полной компрометации облачных ресурсов. Поскольку уязвимость может быть использована удаленно без необходимости аутентификации или взаимодействия с пользователем, вероятность массовой эксплуатации высока, что существенно угрожает конфиденциальности, целостности и общему доверию к платформе.
Чтобы смягчить выявленную уязвимость SSRF, приложение ИИ должно внедрить строгую проверку и санитизацию всех предоставленных пользователем URL-адресов перед инициированием исходящих запросов. Система должна разрешать доступ только к предопределенному списку доверенных доменов и явно блокировать частные IP-диапазоны, адреса обратной петли и службы метаданных облака. Кроме того, приложение должно ограничить принимаемые протоколы до HTTPS (и опционально HTTP), запрещая другие, такие как file, gopher и ftp, для предотвращения злоупотреблений. Исходящий сетевой трафик от ИИ должен маршрутизироваться через прокси или брандмауэр со строгими политиками фильтрации, чтобы гарантировать, что неавторизованные адресаты не могут быть достигнуты. Компонент, отвечающий за выполнение внешних запросов, должен быть изолирован в песочнице без прямого доступа к конфиденциальным внутренним ресурсам. Наконец, все исходящие запросы, инициированные ИИ, должны регистрироваться и активно контролироваться на предмет подозрительной активности, а дизайн системы должен быть пересмотрен, чтобы гарантировать, что автоматические внешние запросы подлежат явному одобрению или проверкам безопасности перед выполнением.