BTC $64,103.35 +0.71%
ETH $1,895.60 -0.45%
BNB $599.65 -0.88%
XRP $0.9951 -0.65%
SOL $76.00 +0.53%
TRX $0.3320 +0.11%
DOGE $0.0697 -0.62%
ADA $0.1744 +0.17%
BCH $203.11 -0.22%
LINK $9.41 -1.36%
HYPE $59.36 +0.19%
AAVE $89.00 +2.46%
SUI $0.6523 -3.68%
XLM $0.1535 -2.55%
ZEC $503.46 -1.35%
BTC $64,103.35 +0.71%
ETH $1,895.60 -0.45%
BNB $599.65 -0.88%
XRP $0.9951 -0.65%
SOL $76.00 +0.53%
TRX $0.3320 +0.11%
DOGE $0.0697 -0.62%
ADA $0.1744 +0.17%
BCH $203.11 -0.22%
LINK $9.41 -1.36%
HYPE $59.36 +0.19%
AAVE $89.00 +2.46%
SUI $0.6523 -3.68%
XLM $0.1535 -2.55%
ZEC $503.46 -1.35%

クロスサイトスクリプティング

すべて
記事
速報

Claude Chrome拡張の1.41以下のバージョンには、高リスクのヒントワード注入脆弱性が存在するため、早急にアップグレードする必要があります。

GoPlusがKoiの報告を引用したところによると、AnthropicのClaude Chrome拡張機能には高危険な提示語注入の脆弱性が存在し、バージョン1.41未満のすべての拡張機能が影響を受けています。攻撃者は悪意のあるウェブページを構築することで、バックグラウンドで静かにクロスサイトスクリプティング(XSS)脆弱性を含むiframeを読み込み、a-cdn.claude.aiのサブドメイン内で悪意のあるペイロードを実行できます。このサブドメインは拡張機能の信頼されたホワイトリストにあるため、攻撃者は直接Claude拡張に悪意のある提示語を送信し、自動的に実行することができ、ユーザーの承認やクリック操作は必要ありません。被害者は気づきません。この脆弱性により、攻撃者はClaude拡張を操作してユーザーのGoogle Driveドキュメントを読み取ったり、ビジネスアクセストークンを盗んだり、チャット履歴をエクスポートしたりすることができ、これを利用して現在のブラウザセッションを乗っ取り、被害者の身分でメールを送信するなどの敏感な操作を実行できます。GoPlusはユーザーに対し、Claude拡張を直ちに1.41以上のバージョンに更新し、フィッシングリンクに警戒するように推奨しています。
app_icon
ChainCatcher Building the Web3 world with innovations.