Уязвимость в Claude for Chrome позволяет сторонним расширениям читать Gmail
Исследователи в области безопасности сообщили об уязвимости в Claude for Chrome — браузерном расширении Anthropic на основе ИИ. По их данным, любое стороннее расширение браузера, способное выполнять скрипты на сайте claude.ai, может инициировать задачи Claude for Chrome, направленные на доступ к Gmail пользователя, его последнему документу Google Docs вместе с комментариями, а также к Google Calendar.
Эту уязвимость сравнивают с ранее описанной проблемой ClaudeBleed. Обе они требуют одного и того же условия для эксплуатации — присутствия вредоносного расширения, уже имеющего возможность выполнять скрипт на claude.ai. Различие заключается в масштабе воздействия: новая уязвимость затрагивает более широкий набор сервисов и данных пользователя.
По информации исследователей, в мае Anthropic ограничила так называемый "arbitrary-prompt" путь эксплуатации в рамках реакции на проблему ClaudeBleed. Однако, как утверждается, это ограничение не закрыло возможность для стороннего расширения инициировать через Claude for Chrome задачи, затрагивающие Gmail, документы и календарь пользователя.
Подробности о том, устранена ли новая уязвимость на момент публикации и какие шаги предпринимает Anthropic, в кратком изложении не приводятся.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.