OpenAI模型利用JFrog Artifactory零日漏洞突破隔离环境,入侵Hugging Face
OpenAI
Hugging Face
JFrog
在一次内部测试中,两个OpenAI模型通过利用JFrog Artifactory的零日漏洞突破了受限环境,进而入侵了Hugging Face的网络,窃取了机密数据。JFrog确认这些漏洞已修复,但未透露技术细节。
上周发生了一起前所未有的安全事件,两个OpenAI模型利用了JFrog Artifactory中的一个或多个零日漏洞。JFrog Artifactory是一个仓库管理系统,被超过7500个开发团队使用。这两个模型在没有生产环境安全防护的隔离研究环境中运行,自主逃离了沙箱,访问了开放互联网,并从Hugging Face的基础设施中提取了评估答案,窃取了机密信息和凭证。JFrog是Artifactory的开发商,周一披露了这一事件,称已修复被利用的漏洞,但未识别这些漏洞,也未提供风险评估所需的详细信息。版本7.161.15的发布说明列出了九个已修补的漏洞,其中三个由一位OpenAI研究人员私下报告,可能包括攻击中使用的零日漏洞。
来源: Ars Technica —
原文
