Message to administrator
Имя:
Email:
Message:
Sign In
Username:
Password:

Donation  •  Journal  •  About  •  Advertisement  •  Place ads banner  •  Send content  •  Timeline  •  Translate  •  Featured  •  Message to admin OpenToWork Guests: 66    Members: 0 Авторизация Sign In   Sign Up 
Scientific Poke Method
RULVEN
Search  
Blackball iMag | интернет-журнал
RSS-лента
Share link:
Catalogue


Home » Компьютеры & IT » DDoS-угроза №1: ChatGPT может обрушить любой веб-сайт за секунды

DDoS-угроза №1: ChatGPT может обрушить любой веб-сайт за секундыновости


DDoS-угроза №1: ChatGPT может обрушить любой веб-сайт за секунды
Added: today, 00:16Sergeant
Source: SecurityLab
Views: 7
Comments: 0


Нелепая 0day-уязвимость позволяет хакерам вести атаки прямо через чат-бот.

Исследователь безопасности Бенджамин Флеш обнаружил уязвимость в API ChatGPT, которая позволяет злоумышленникам инициировать через чат-бот распределённые атаки отказа в обслуживании (DDoS) на произвольные сайты. Уязвимость связана с некорректной обработкой списка URL-адресов, передаваемых в запросах к API, и отсутствием механизмов ограничения количества запросов к одному ресурсу.

В отчёте на GitHub Флеш пояснил, что один HTTP-запрос к API ChatGPT может привести к множеству соединений с указанным сайтом, генерируя от 20 до 5000 запросов в секунду. Это создаёт нагрузку, способную вызвать перегрузку сервера жертвы.

Уязвимость кроется в параметре «urls[]», который принимает список гиперссылок. OpenAI не проверяет, повторяются ли ссылки на один и тот же ресурс, и не ограничивает их количество в запросе. Это позволяет отправить тысячи различных ссылок, ведущих на один сайт, из-за чего веб-краулер ChatGPT обращается к ним поочерёдно, создавая DDoS-эффект.

Атака возможна без аутентификации, а сами запросы отправляются через серверы OpenAI, работающие на базе Microsoft Azure. При этом запросы проходят через прокси Cloudflare, что делает их источники разными. Это затрудняет блокировку IP-адресов жертвой атаки.

Флеш отметил, что сообщил об уязвимости в компанию OpenAI через её платформу BugCrowd, а также в Microsoft и на HackerOne, но ответа он так и не получил.

Помимо описанного DDoS-риска, API оказался уязвим ещё и к атаке типа Prompt Injection. Эта уязвимость позволяет веб-краулеру не только собирать данные, но и отвечать на пользовательские запросы, хотя API предназначен исключительно для сбора информации с сайтов.

Флеш выразил удивление, что OpenAI не реализовала базовые меры защиты, такие как проверка дублирующихся ссылок, ограничение их количества или предотвращение отправки запросов на недоступные ресурсы. По его мнению, проблема может быть связана с использованием автономных ИИ-агентов, которые, вероятно, применяются для обработки параметров запросов.

Он добавил, что отсутствие подобных механизмов защиты для инструмента, способного вызывать серьёзные перегрузки, противоречит стандартам разработки поисковых роботов, которые уже давно внедрены в такие сервисы, как Google.



Мне нравится 0   Мне не нравится 0



Comments

To add a video from YouTube, you need to write [@youtube=xxxxx] , where xxxxx is the video ID.


Comments: 0
There are no comments.

Новое
09:04
О феномене бесполезных работ
PNGPlug: вредоносный код, сокрытый в невинных изображениях 00:17
PNGPlug: вредоносный код, сокрытый в невинных изображениях
DDoS-угроза №1: ChatGPT может обрушить любой веб-сайт за секунды 00:16
DDoS-угроза №1: ChatGPT может обрушить любой веб-сайт за секунды
2 дня назад, 09:02
Когда устроился на работу, и тебя уволили в тот же день
3 дня назад, 16:34
Прогрев аудиоаппаратуры — «за» и «против»
Электрический BMW M3 на платформе Neue Klasse снова сфотографировали 3 дня назад, 15:11
Электрический BMW M3 на платформе Neue Klasse снова сфотографировали
Салат с жареной курицей Сб 18.01.2025
Салат с жареной курицей
CES 2025: 7 революционных гаджетов, которые изменят нашу повседневную жизнь Пт 17.01.2025
CES 2025: 7 революционных гаджетов, которые изменят нашу повседневную жизнь
«Sign in with Google»: инструмент быстрой аутентификации раскрывает данные компаний-призраков Вт 14.01.2025
«Sign in with Google»: инструмент быстрой аутентификации раскрывает данные компаний-призраков
Чек-лист по запуску нового сайта: что нужно учесть? Вт 14.01.2025
Чек-лист по запуску нового сайта: что нужно учесть?
Books
Рецепты TypeScript вчера, 10:13
Рецепты TypeScript
Год: 2025
Изучаем Python, 3-е издание Вт 17.12.2024
Изучаем Python, 3-е издание
Год: 2020
Docker Compose для разработчика Вт 10.12.2024
Docker Compose для разработчика
Год: 2023
Blazor in Action Вт 04.06.2024
Blazor in Action
Год: 2022
Security for Containers and Kubernetes Вт 28.05.2024
Security for Containers and Kubernetes
Год: 2023
Разработано на основе BlackNight CMS
Release v.2025-01-06
© 2000–2025 Blackball
Design & programming:
AboutAdvertising
Visitors
Web-site performed by Sergey Drozdov
BlackballAdvertisingStatsПоддержка
MusicPlaylistsCinemaVideoGamesAudioDownloadsMagazinePicturesHumorForumWebsite journalSend contentFeatured