Hacker News보안오늘의 주요

OpenAI 직원 계정을 장악한 두 가지 보안 취약점

원제 Hacking OpenAI

209 포인트댓글 60
Key Point

이미지 처리 라이브러리 libheif의 취약점이 OpenAI 같은 주요 서비스에서 직원 계정 탈취까지 이어지는 과정을 보여주며, HEIF 이미지를 지원하는 수많은 웹 서비스가 같은 위험에 노출돼 있을 수 있다.

핵심 요약

  • Hacktron AI 팀이 OpenAI 포럼의 libheif 힙 버퍼 오버플로우 취약점과 OpenAI의 SSO 설정 결함을 연쇄 이용해 직원 계정을 탈취했다.
  • Discourse 포럼이 ImageMagick을 통해 HEIF 이미지를 처리할 때 보안 백포트가 누락된 libheif가 노출돼 원격 코드 실행(RCE)이 가능했다.
  • 탈취한 계정으로 OpenAI 내부 저장소에 접근할 수 있었으며, GitHub·Slack·이메일 등 연결된 외부 서비스까지 영향을 받을 수 있었다.
  • 발견부터 OpenAI 측 수정까지 72시간이 소요됐으며, OpenAI는 $6,500 버그바운티를 지급했다.
  • Discourse도 HackerOne을 통해 동시에 보고받았으며 이미지 처리 샌드박싱을 추가해 방어했다.
  • libheif는 Slack, Meta, GitHub Enterprise, Next.js 등 광범위한 소프트웨어에서 사용되고 있으며, HEIF 형식 이미지를 처리하는 대부분의 애플리케이션이 영향을 받을 가능성이 있다.
AI 요약 안내

AI가 한국어로 정리한 내용입니다. 정확한 정보는 원문을 확인해 주세요.

요약 원칙 ↗