ChatGPT文件下載機制出現漏洞 遭爆可被提示詞注入利用

▲▼ChatGPT,Gemini,Grok,Claude,Perplexity,App,AI工具。(圖/記者吳立言攝)

記者吳立言/綜合報導

一名資安研究員近日揭露,ChatGPT 過去存在一項與檔案存取機制相關的安全漏洞,攻擊者可透過提示詞注入(Prompt Injection)結合目錄遍歷(Path Traversal)技巧,繞過部分檔案存取限制,取得額外的檔案下載資訊。針對這項問題,OpenAI 已完成修補,更新相關檔案下載流程。

利用編輯流程取得下載連結

根據研究員 zer0dac 在 Medium 發布的技術分析,ChatGPT 在使用者上傳檔案後,預設不會提供原始檔案的下載功能,若直接要求下載,系統通常會表示檔案屬於暫時上傳內容,無法再次取得。不過,研究發現,若先要求 ChatGPT 編輯已上傳的檔案,再以檔案遭誤刪為由要求重新提供下載,系統當時可能產生一組有效的下載 URL,並暴露用於存取檔案的內部介面路徑。

[廣告]請繼續往下閱讀...

可搭配路徑遍歷嘗試突破限制

研究員指出,在取得相關路徑資訊後,攻擊者可進一步搭配路徑遍歷技術,嘗試存取原本不在允許範圍內的內容。不過,由於 ChatGPT 的沙箱(Sandbox)環境仍有限制,此漏洞本身無法直接存取高敏感度資料,但可能成為更複雜攻擊鏈中的其中一個環節。

OpenAI 已修補漏洞

研究員表示,已依程序通報 OpenAI。OpenAI 隨後調整檔案下載 URL 的產生方式,避免系統再暴露內部檔案存取路徑,相關漏洞也已於近期完成修補。

分享給朋友:

追蹤我們:

※ 本文版權所有,非經授權,不得轉載。 [ ETtoday著作權聲明 ]

推薦閱讀

熱門影音更多>>

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

A-Lin「有風吹才有巨星感」 台下歌迷「熱心想幫忙」她嚇壞

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

【野生大花枝】潛水遇見大花枝並排悠遊好幸運!

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

吳宗憲首認離婚張葳葳12年! 揭分開內幕…吳姍儒幫辦手續

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

【這精神狀態給滿分】台中機場暴龍來接機!下秒兩隻龍相認XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

孟子義以為「恩利」是藝名 得知真相尷尬捂臉XD

讀者迴響

Midjourney是什麼?

Midjourney是AI影像生成工具,只需輸入文字就能畫出照片級圖片,適合創作、設計參考使用。

最夯影音

更多

熱門快報

回到網頁頂端