ChatGPT, scoperta una falla nei file caricati

ChatGPT, scoperta una falla nei file caricati: OpenAI ha già corretto il bug

Un ricercatore di sicurezza ha individuato una falla in ChatGPT che permetteva di aggirare parte delle restrizioni sull’accesso ai file caricati, combinando tecniche di prompt injection e path traversal. Il problema è stato segnalato a OpenAI ed è già stato corretto.

La vulnerabilità non apriva direttamente l’accesso a dati altamente sensibili, anche per via dei limiti imposti dal sandbox del servizio, però poteva diventare un tassello utile in una catena di attacco più ampia. Il punto più delicato era l’esposizione di un percorso interno usato per il recupero dei file.

La falla sfruttava modifica del file e richiesta del link di download

Nei test condotti dal ricercatore zer0dac, il meccanismo partiva da un normale file caricato su ChatGPT. In condizioni standard, il sistema non fornisce all’utente un link diretto per riscaricare il file originale e, se richiesto, tende a indicare che il contenuto temporaneo non è più disponibile.

L’anomalia emergeva chiedendo prima a ChatGPT di modificare il file caricato e poi dichiarando che il file era stato eliminato per errore, con successiva richiesta di un nuovo collegamento per il download. In questo scenario il sistema poteva restituire un URL valido, esponendo così il percorso interno usato per recuperare il file.

  • Il flusso dell’attacco partiva da un file caricato manualmente dall’utente.
  • La richiesta di modifica del file era il passaggio utile a innescare il comportamento anomalo.
  • La successiva richiesta del link di recupero poteva far comparire un indirizzo interno effettivamente utilizzabile.
  • Il problema era legato alla gestione dei link di download generati dal sistema.
Ricercatore
zer0dac
Tecniche coinvolte
Prompt injection e path traversal
Stato
Corretto da OpenAI
Il dato più importante è che il bug poteva far emergere un link interno reale, utile come base per tentativi successivi di accesso non previsto.
La vulnerabilità riguardava il modo in cui il sistema generava e restituiva i collegamenti per il download dopo l’elaborazione del file.
Dettagli chiave della vulnerabilità
Servizio coinvolto
ChatGPT
Punto d’ingresso
Gestione dei file caricati
Elemento esposto
Percorso interno del download del file
Impatto immediato
Bypass parziale delle restrizioni di accesso ai file

Il rischio principale era l’uso del bug come parte di attacchi più complessi

Una volta ottenuto il percorso interno, un attaccante poteva tentare di combinarlo con tecniche di path traversal per cercare di uscire dai limiti previsti e leggere contenuti diversi da quelli inizialmente concessi. Non si trattava quindi solo di un problema di link esposto, ma di un possibile punto di appoggio per fasi successive.

Lo stesso ricercatore ha chiarito che il sandbox di ChatGPT limitava l’accesso diretto a dati molto sensibili. Proprio per questo il bug va letto soprattutto come un vettore intermedio: da solo non bastava a compromettere tutto, però poteva aumentare la superficie d’attacco in scenari più articolati.

  • L’exploit non garantiva da solo accesso pieno a dati critici.
  • Il sandbox riduceva l’impatto immediato della falla.
  • Il valore del bug stava nella possibilità di usarlo dentro una catena di attacco più ampia.
  • OpenAI ha modificato il processo di generazione degli URL di download per chiudere il problema.
Mitigazione esistente
Sandbox del servizio
Intervento correttivo
Revisione della generazione degli URL
Anche senza accesso diretto a informazioni critiche, una falla di questo tipo è importante perché rivela come i sistemi AI che gestiscono file possano esporre interfacce interne in modo inatteso.
Per chi usa strumenti AI con upload di documenti, il caso conferma quanto siano centrali i controlli su link temporanei, percorsi interni e isolamento dell’ambiente di esecuzione.
Valutazione pratica del rischio
Tipo di rischio
Escalation tramite combinazione di più tecniche
Limite principale
Restrizioni del sandbox
Possibile uso offensivo
Esplorazione di percorsi oltre quelli consentiti
Situazione attuale
Vulnerabilità risolta

Altre notizie da leggere

Condividi con i tuoi amici

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Verified by ExactMetrics

Privacy e contenuti esterni

Puoi autorizzare i servizi esterni. Le nuove autorizzazioni si applicano subito; dopo una revoca la pagina viene ricaricata.

Leggi l'informativa sulla privacy