安全#安全扫描#安全

ChatGPT Mac 应用进程注入漏洞:十余行代码,9 月 25 日已修复

Objective-See 披露 ChatGPT macOS 应用漏洞:受信脚本解释器接受不可信脚本、三次派生绕过签名校验;OpenAI 9 月 25 日修复。

笔记本电脑键盘上打开状态的密码锁

Objective-See 基金会的 Patrick Wardle 披露 ChatGPT macOS 应用的高危漏洞:攻击者可在恶意程序已驻留的前提下,向 ChatGPT 主进程注入代码并读取敏感数据。OpenAI 已于 9 月 25 日的更新中修复。

事实部分

  • 漏洞机制:ChatGPT 应用捆绑了一个受信任的脚本解释器,而该解释器会执行不可信脚本;攻击者三次派生该解释器,即可通过 macOS 的父/祖父进程签名校验(TCC 归因检查),把代码注入主进程。
  • 影响:读取聊天记录与应用存储数据、访问浏览器会话、以 OpenAI 身份伪造合法请求。
  • 成本:Wardle 称「简单到离谱」——约十余行代码;前提是恶意程序已在机器上。
  • 修复与回应:OpenAI 9 月 25 日修复(changelog 可查);发言人 Shane Bauer 表示「需要更快」。
  • 后续:未发现在野利用、无 CVE 编号;Wardle 将在 11 月的 Objective by the Sea 大会披露更多 AI 应用 macOS 漏洞,并称有一个 ChatGPT/Dots 的新发现在审核中。

新的攻击面

AI 应用的通用形态——主进程 + 多个辅助进程 + 捆绑的解释器 + 广泛的文件访问——恰好是 macOS 纵深防御假设的反面。传统应用开发很少自己组装「受信任的解释器」,AI 应用几乎人人都在这么做(跑 Prompt、跑工具调用)。Apple 同周收紧完全磁盘访问是系统层的回应;应用层的回应是代码签名与进程边界重新设计。

给开发者的检查清单

三件事:审计应用捆绑的每个解释器(是否执行不可信输入);用 macOS 的 TCC 归因逻辑自查「三次派生」类绕过;把「进程间信任」写进威胁模型——AI 应用的进程树比传统应用深得多。

编辑判断

Wardle 的披露节奏(发现→负责任披露→修复→大会深挖)是行业该有的样子;OpenAI「需要更快」的表态虽然诚恳,但修复前漏洞存在了多久未披露。AI 应用层的漏洞披露才刚开始,11 月的会议值得盯。

还原披露时间线

Wardle 的文章暗示漏洞自应用早期版本就存在;修复 9 月 25 日上线、披露在一周内跟进——按行业标准算紧凑。没说的是「解释器执行不可信脚本」这个模式早于修复多久,以及 OpenAI 其他桌面面(Dots 的应用)是否共用这条代码路径。Wardle 十一月的演讲大概率会回答第二个问题。

对 AI 应用更新节奏的意义

桌面 AI 应用每周发版,每次发版都可能新增 helper、解释器或权限。ChatGPT 漏洞是「发版节奏跑赢安全审查」的第一个公开实锤——OpenAI 发言人自己承认「需要更快」。行业标准答案是与此表面积相称的赏金计划;OpenAI 有项目,但这次漏洞靠的是外部研究员的自觉。

对每个 AI 桌面厂商的具体要求:发布桌面安全 changelog、开设桌面范围的赏金、默认给 helper 进程最小权限。ChatGPT 的修复说明埋在少有人读的应用更新日志里;安全修复值得独立通道——像浏览器处理 CVE 那样。 从修复说明到十一月演讲之间,插件生态会迎来第一波审计。

修复说明同时证实 OpenAI 的应用真的捆绑了脚本解释器——这个架构值得公开质询,而不只是私下修补。

代码评审值得抄走的细节:信任归因沿进程祖先走,所以攻击是搭起一串「看起来合法」的祖先链,而不是破坏任何签名。只在启动时查一次签名的防御对此结构性失明;必须在每个特权边界重新校验。 TCC 绕过这一族在攻击者圈子里已有名号;几周内会看到仿制。