Une faille dans ChatGPT permet à n’importe qui de faire tomber des sites web

Un défaut de programmation dans l’API de ChatGPT permet d’exploiter les serveurs d’OpenAI afin de lancer des attaques DDoS sur n’importe quel site web.

ChatGPT
Crédit : 123RF

ChatGPT est très utile au quotidien pour nous faire gagner du temps sur certaines tâches, mais l’agent conversationnel basé sur les modèles d’IA d’OpenAI sert aussi aux cybercriminels. Nous savions déjà que l’outil est par exemple utilisé pour générer du code malveillant, et voilà cette fois-ci que c’est une faille dans son infrastructure même qui a été découverte et qui peut être exploitée pour faire tomber des sites web.

Sur GitHub, l’expert en sécurité Benjamin Flesch explique qu’il existe un problème dans la gestion par l’API de ChatGPT des requêtes HTTP POST vers le point de terminaison. Ce point de terminaison permet en effet à l’utilisateur de fournir une liste d’hyperliens via le paramètre urls sans qu’aucune limite ne soit fixée. De plus, l’API ne vérifie pas si les hyperliens mènent à la même ressource et n’identifie pas les doublons.

Lancer une attaque DDoS en utilisant les serveurs d’OpenAI

Par conséquent, il est possible d’inclure des milliers d’hyperliens pointant vers le même site web, créant autant de requêtes vers la plateforme ciblée et permettant à n’importe qui de lancer une attaque DDoS en ayant recours aux serveurs d’OpenAI, pouvant aller jusqu’à provoquer un plantage du site web visé.

Benjamin Flesch évoque de “mauvaises pratiques de programmation” ainsi qu’un “manque de processus de contrôle qualité dans son ingénierie logicielle” de la part d’OpenAI. Il recommande à l’entreprise de “remédier à ce défaut dès que possible”. Selon lui, il suffit d’interdire les requêtes doublon ou de mettre en place une restriction au nombre d’URL qui peuvent être soumises pour résoudre le souci. Il est aussi possible d’ajouter une limitation de la bande-passante mise à disposition pour éviter les abus.

Le chercheur en sécurité rapporte avoir contacté OpenAI et Microsoft le 10 janvier 2025 pour les prévenir de cette vulnérabilité, mais qu’aucune des deux entités ne lui a pour l’instant répondu, qu’ils n’ont pas encore reconnu le problème, et encore moins corrigé.

Source : Benjamin Flesch sur GitHub


Réagissez à cet article !

Demandez nos derniers articles !

Fairphone 6+ : son prix en France et sa fiche technique sont connus

Le Fairphone 6+ est le prochain mobile de la marque qui mise sur la modularité et la réparabilité pour séduire les utilisateurs. Voici ses caractéristiques et son prix. Fairphone se…

Revolut obtient enfin sa licence bancaire française, de nouveaux services arrivent

Revolut continue son ascension fulgurante. L’entreprise a validé sa licence bancaire française, lui permettant de proposer à ses clients bien plus de services. Revolut n’est plus une simple institution de…

Fuite de données chez Valve, vos informations sont compromises si vous utilisez ces produits Steam

Valve notifie ses clients européens qu’une fuite de données chez l’un de ses partenaires a compromis leurs informations personnelles. L’entreprise Valve, notamment connue pour sa plateforme gaming Steam, est en…

ASUS VivoBook 16 OLED : SSD 1 To, Intel Core 9, 24 Go de RAM, ce performant ultrabook chute à moins de 900 €, c’est une affaire !

Avec son VivoBook 16 OLED X1605, ASUS part en concurrence frontale face aux MacBook Air d’Apple. Et le moins que l’on puisse dire, c’est que la fiche de caractéristiques est…

Vous pouvez jouer à vos jeux PS Plus sur Steam Deck et Steam Machine en streaming, sans PS5

L’application Asobi Remote Play permet de streamer ses jeux PS Plus sur Steam Deck, Steam Machine et PC Linux. La diffusion est gérée par les serveurs PlayStation, il n’y a…

One UI 9.5 serait déjà en cours de développement, la première bêta pourrait sortir plus tôt que prévu sur les Galaxy S26

Il semblerait que Samsung travaille déjà sur One UI 9.5, la mise à jour qui suivra la version de la surcouche actuellement en bêta. Si la rumeur dit vrai, le…

Plus d’1 Français sur 3 utilise l’IA pour draguer sur les applications de rencontre

De plus en plus de Français confient la séduction sur les applications de rencontre à une IA. Et la plupart des utilisateurs n’assument pas. L’IA peut constituer un bon outil…

Bose SoundLink Flex II : l’enceinte portable avec son HiFi est à moins de 100 €, vite !

Bose est reconnue pour la qualité de ses appareils audio haut de gamme. Mais la marque américaine propose aussi des produits grand public à des prix beaucoup plus accessibles et…

Une phrase invisible sur une page web suffit à fausser la mémoire de votre assistant IA pendant des mois

Un assistant IA doté d’un accès au web lit chaque page dans son intégralité. Certains passages restent hors de portée du regard humain. Ces lignes finissent parfois dans sa mémoire…

Microsoft augmente le coût des licences Windows 11, le prix des PC va encore grimper

RAM, stockage, carte graphique… l’évolution du coût des composants a fait augmenter le tarif des PC ces derniers mois. Et la hausse du prix des licences Windows 11 facturées par…