
نقص وصلهنشده در افزونه Claude for Chrome، جیمیل و تقویم را در معرض خطر قرار میدهد
پژوهشگران شرکت امنیتی Manifold Security میگویند دو آسیبپذیری در افزونه مرورگر Claude for Chrome شرکت Anthropic همچنان در نسخه ۱.۰.۸۰ قابل بهرهبرداری است؛ این در حالی است که این نسخه هشت انتشار پس از گزارش اولیه در ۲۱ مه ارائه شده است. طبق این گزارش، هر افزونه دیگری که بتواند اسکریپت روی claude.ai اجرا کند، میتواند با شبیهسازی یک کلیک جعلی و بدون بررسی پرچم event.isTrusted، یکی از نه وظیفه از پیش تعیینشده را فعال کند که جیمیل، آخرین سند گوگلداکس و نظرات آن، یا تقویم کاربر را میخوانند. Manifold این نقص را در حالت پیشفرض «تأیید پیش از اقدام» با شدت ۷.۷ (بالا) و در صورت فعال بودن حالت خودکار «اقدام بدون پرسش» با شدت ۹.۶ (بحرانی) ارزیابی میکند، چرا که در این حالت اجرا بدون هشدار انجام میشود. یک نقص دوم و فعلاً غیرقابل بهرهبرداری از راه دور نیز امکان ورود پنل کناری Claude به حالت پرمجوز بدون تأیید کاربر را از طریق یک پارامتر در آدرس اینترنتی فراهم میکند. Anthropic این گزارشها را در مه تأیید و سپس بسته کرده و یکی را به اصلاح ناتمام نقص پیشین با نام ClaudeBleed مرتبط دانسته است، اما Manifold در تاریخ ۷ ژوئیه کد آسیبپذیر را کاملاً بدون تغییر یافته و تا ۱۴ ژوئیه هیچ وصلهای منتشر نشده است. Anthropic تاکنون واکنش رسمی علنی نداشته است.
اخبار thehackernews.com · مشاهده منبع