Un ricercatore di sicurezza ha individuato una falla in ChatGPT che permetteva di aggirare parte delle restrizioni sull’accesso ai file caricati, combinando tecniche di prompt injection e path traversal. Il problema è stato segnalato a OpenAI ed è già stato corretto.
La vulnerabilità non apriva direttamente l’accesso a dati altamente sensibili, anche per via dei limiti imposti dal sandbox del servizio, però poteva diventare un tassello utile in una catena di attacco più ampia. Il punto più delicato era l’esposizione di un percorso interno usato per il recupero dei file.
La falla sfruttava modifica del file e richiesta del link di download
Nei test condotti dal ricercatore zer0dac, il meccanismo partiva da un normale file caricato su ChatGPT. In condizioni standard, il sistema non fornisce all’utente un link diretto per riscaricare il file originale e, se richiesto, tende a indicare che il contenuto temporaneo non è più disponibile.
L’anomalia emergeva chiedendo prima a ChatGPT di modificare il file caricato e poi dichiarando che il file era stato eliminato per errore, con successiva richiesta di un nuovo collegamento per il download. In questo scenario il sistema poteva restituire un URL valido, esponendo così il percorso interno usato per recuperare il file.
- Il flusso dell’attacco partiva da un file caricato manualmente dall’utente.
- La richiesta di modifica del file era il passaggio utile a innescare il comportamento anomalo.
- La successiva richiesta del link di recupero poteva far comparire un indirizzo interno effettivamente utilizzabile.
- Il problema era legato alla gestione dei link di download generati dal sistema.
Il rischio principale era l’uso del bug come parte di attacchi più complessi
Una volta ottenuto il percorso interno, un attaccante poteva tentare di combinarlo con tecniche di path traversal per cercare di uscire dai limiti previsti e leggere contenuti diversi da quelli inizialmente concessi. Non si trattava quindi solo di un problema di link esposto, ma di un possibile punto di appoggio per fasi successive.
Lo stesso ricercatore ha chiarito che il sandbox di ChatGPT limitava l’accesso diretto a dati molto sensibili. Proprio per questo il bug va letto soprattutto come un vettore intermedio: da solo non bastava a compromettere tutto, però poteva aumentare la superficie d’attacco in scenari più articolati.
- L’exploit non garantiva da solo accesso pieno a dati critici.
- Il sandbox riduceva l’impatto immediato della falla.
- Il valore del bug stava nella possibilità di usarlo dentro una catena di attacco più ampia.
- OpenAI ha modificato il processo di generazione degli URL di download per chiudere il problema.





