Уязвимость в Claude for Chrome позволяет сторонним расширениям читать Gmail

· Безопасность
Исследователи обнаружили, что вредоносное браузерное расширение может использовать Claude for Chrome для доступа к Gmail, Google Docs и Calendar пользователя. Для эксплуатации требуется расширение, уже способное выполнять скрипты на сайте claude.ai.

cover.svg

Исследователи в области безопасности сообщили об уязвимости в Claude for Chrome — браузерном расширении Anthropic на основе ИИ. По их данным, любое стороннее расширение браузера, способное выполнять скрипты на сайте claude.ai, может инициировать задачи Claude for Chrome, направленные на доступ к Gmail пользователя, его последнему документу Google Docs вместе с комментариями, а также к Google Calendar.

Эту уязвимость сравнивают с ранее описанной проблемой ClaudeBleed. Обе они требуют одного и того же условия для эксплуатации — присутствия вредоносного расширения, уже имеющего возможность выполнять скрипт на claude.ai. Различие заключается в масштабе воздействия: новая уязвимость затрагивает более широкий набор сервисов и данных пользователя.

По информации исследователей, в мае Anthropic ограничила так называемый "arbitrary-prompt" путь эксплуатации в рамках реакции на проблему ClaudeBleed. Однако, как утверждается, это ограничение не закрыло возможность для стороннего расширения инициировать через Claude for Chrome задачи, затрагивающие Gmail, документы и календарь пользователя.

Подробности о том, устранена ли новая уязвимость на момент публикации и какие шаги предпринимает Anthropic, в кратком изложении не приводятся.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.