BTCC / BTCC Square / CryptopolitanPT /
Pesquisador expõe falha crítica de SSRF em GPTs personalizados do ChatGPT – risco de exploração em larga escala

Pesquisador expõe falha crítica de SSRF em GPTs personalizados do ChatGPT – risco de exploração em larga escala

Published:
2025-11-13 10:14:50
15
1

Um pesquisador de segurança descobriu uma vulnerabilidade do tipo Server-Side Request Forgery (SSRF) nos modelos personalizados do ChatGPT. A falha permitiria a invasão de sistemas internos através de prompts maliciosos.

O ataque explora a capacidade dos GPTs personalizados de acessar recursos externos – funcionalidade que virou moda entre empresas desesperadas por um 'diferencial competitivo' em IA.

Correção já está sendo implementada pela OpenAI, mas o episódio revela os riscos de colocar ferramentas poderosas nas mãos de amadores com budget de sobra e zero expertise em segurança.

A vulnerabilidade SSRF pode tornar os GPTs personalizados inseguros. 

Conforme explicado por Jenkins em sua publicação no Medium no início desta semana, a falsificação de requisição do lado do servidor (Server-Side Request Forgery - SRF) é uma vulnerabilidade da web que engana aplicativos, fazendo com que eles enviem requisições para destinos não intencionais. Se o aplicativo não validar corretamente as URLs fornecidas pelo usuário, os atacantes podem usar os privilégios de acesso do servidor para alcançar redes internas ou serviços de metadados na nuvem.

ChatGPT invadido usando GPTs personalizados explorando vulnerabilidade SSRFGráfico SSRF básico de leitura completa. Fonte: Blog SirLeeroyJenkins no Medium.

O SSRF era tão prevalente que entrou na lista OWASP Top 10 em 2021 e agora expandiu seu potencial de dano porque configurações padrão inseguras em ambientes de nuvem podem expor sistemas críticos.

Jenkins explicou que existem dois tipos principais de SSRF: leitura completa e cega. O SSRF de leitura completa retorna dados do serviço alvo diretamente para o atacante. Já o SSRF cego não revela a resposta, mas ainda permite a interação com serviços internos, por exemplo, por meio de varredura de portas baseada em tempo.

Ele testou a vulnerabilidade apontando a URL da API para o Serviço de Metadados de Instância (IMDS) do Azure, que armazena credenciais confidenciais da nuvem dent O acesso a esse serviço normalmente requer o Metadata: True , então ele ficou alarmado quando suas tentativas iniciais não conseguiram fornecer o cabeçalho conforme solicitado.

O recurso GPT personalizado inicialmente bloqueou a exploração porque impunha URLs HTTPS, enquanto o Azure IMDS opera em HTTP. Usando um redirecionamento 302 de um endpoint HTTPS externo para a URL de metadados interna, o servidor seguiu o redirecionamento. No entanto, o Azure bloqueou o acesso sem o cabeçalho necessário.

“Como o servidor seguiu redirecionamentos 302, ele retornou a resposta de sua URL de metadados interna. Missão cumprida, certo? Errado. A resposta do serviço de metadados indicou que um cabeçalho obrigatório não estava sendo definido”, observou SirLeeroyJenkins.

Após continuar a analisar as respostas, descobriu-se que o recurso permitia chaves de API personalizadas com nomes arbitrários. Ele tentou nomear uma chave como "Metadata" com o valor "true" , onde o cabeçalho necessário foi inserido para conceder ao GPT acesso ao serviço de metadados.

Jenkins prontamente relatou a vulnerabilidade ao programa Bugcrowd da OpenAI, e o problema foi classificado como de alta gravidade e, em seguida, corrigido.

Ele também mencionou que a Open Security já havia utilizado esse tipo de cadeia de ataque SSRF para explorar uma vulnerabilidade na geração de faturas de uma grande empresa financeira global, durante uma auditoria de segurança.

OpenAI lança GPT-5.1 após turbulência com a versão 5.0

Em outras notícias relacionadas ao ChatGPT, a OpenAI anunciou o lançamento do GPT-5.1, destacando diversas atualizações em relação à versão 5.0 para aprimorar o seguimento de instruções e o raciocínio adaptativo.

“O GPT-5.1 foi lançado! É uma ótima atualização. Gostei particularmente das melhorias no seguimento de instruções e no pensamento adaptativo. As melhorias na inteligência e no estilo também são boas”, escreveu o CEO Sam Altman no X na noite de quarta-feira.

O jornalista de tecnologia Mehul Gupta testou o GPT-5.1 em comparação com seu antecessor, observando que o GPT-5 , embora refinado e útil, às vezes complica demais tarefas simples. A versão instantânea do GPT-5.1 supostamente apresentava uma compreensão aprimorada e pausas adaptativas sutis que proporcionavam respostas mais "contextualizadas".

Em um dos testes, Gupta pediu que ambos os modelos respondessem com seis palavras. O GPT-5 tentou explicar demais, enquanto o GPT-5.1 forneceu uma resposta concisa e correta. 

Altman também anunciou a adição de 7 novas predefinições, incluindo Padrão, Amigável, Eficiente, Profissional, Sincero e Peculiar, mas os usuários podem optar por "ajustá-las por conta própria".

Se você está lendo isso, já está na frente. Acompanhe nossa newsletter .

|Square

Baixe o aplicativo BTCC para iniciar sua jornada criptográfica

Comece hoje mesmo Escaneie e junte-se a nossos +100 M usuários

Aviso de Isenção de Responsabilidade: Todos os artigos republicados nesta plataforma são provenientes de redes públicas e destinam-se exclusivamente ao propósito de disseminar informações do setor. Eles não representam nenhuma posição oficial da BTCC. Todos os direitos de propriedade intelectual pertencem aos seus autores originais. Se acreditar que qualquer conteúdo infringe os seus direitos ou é suspeito de violação de direitos autorais, por favor, contacte-nos em [email protected]. Abordaremos a questão prontamente e de acordo com as leis aplicáveis. A BTCC não oferece quaisquer garantias, explícitas ou implícitas, quanto à precisão, pontualidade ou integridade das informações republicadas e não assume qualquer responsabilidade, direta ou indireta, por quaisquer consequências decorrentes da dependência de tal conteúdo. Todos os materiais são fornecidos apenas para referência em pesquisa setorial e não devem ser interpretados como conselhos de investimento, jurídicos ou comerciais. A BTCC não assume qualquer responsabilidade legal por quaisquer ações tomadas com base no conteúdo aqui fornecido.