zer0dac 指出,ChatGPT 在默认情况下,用户在上传文件后无法直接下载原始文件。如果尝试直接下载,ChatGPT 通常会回复称文件为临时上传内容,已无法访问。

然而,zer0dac 的测试揭示了一种绕过此限制的方法。用户可以先要求 ChatGPT 编辑已上传的文件,然后以“误删文件”为借口,请求生成下载链接。在此操作中,ChatGPT 会提供一个可用的 URL 下载链接,其中包含了用于访问文件的内部接口路径。攻击者随后可以利用此路径,结合路径遍历技术,尝试突破原有的访问限制,从而访问超出预定范围的其他数据。

zer0dac 强调,尽管 ChatGPT 的沙箱机制限制了此漏洞直接访问高度敏感信息的可能性,但它仍可作为攻击链中的一个关键环节,为更复杂的攻击铺平道路。目前,OpenAI 已针对此问题采取措施,修改了文件下载 URL 的生成逻辑,封堵了这一安全隐患,防止攻击者借此获取内部文件访问路径。