Claude.ai'de komut dosyası çalıştırabilen diğer herhangi bir tarayıcı uzantısı yine de Gmail'inize, en son Google Dokümanınıza ve onun yorumlarına ve Takviminize yönelik Chrome için Claude görevlerini tetikleyebilir.

Hem bunun hem de ClaudeBleed'in, Claude.ai'de zaten bir komut dosyası çalıştırabilen hileli bir uzantıya ihtiyacı var; fark kapsamdır. Anthropic, Mayıs ayında keyfi istem yolunu kısıtladı. Claude Kanama Dışarıdan arayanları sabit bir dizi göreve sıkıştırmak, ancak Manifold Güvenliği sekiz sürüm sonraki mevcut sürüm olan v1.0.80'de boşluğun hala açık olduğunu söylüyor.

Chrome için Claude'u ve Claude.ai'ye dokunabilecek başka bir uzantıyı çalıştırıyorsanız, kapsam dahilindesiniz demektir. Varsayılan "harekete geçmeden önce sor" modunda, sahte görev hâlâ tıklamanız gereken bir onay kutusuna çarpıyor.

El değmeden otomasyon modunu "Sormadan hareket et" seçeneğini açtıysanız, hiçbir uyarı olmadan çalışır. En hızlı önlem, "Sormadan hareket et" seçeneğini kapatmak ve claude.ai'deki verileri okuma veya değiştirme izniyle herhangi bir uzantıyı incelemektir. Bu, onay adımını geri yükler ancak sahte tıklama yolunu kaldırmaz ve 14 Temmuz itibarıyla herhangi bir yama yoktur.

Hacker News mevcut yapının paketini açtı ve her iki mekanizmanın da v1.0.80'de kaldığını doğruladı.

Tetikleyici sahte tıklamayı kabul ediyor

SonrasındaClaude KanamaAnthropic, sayfanın Claude'a istediği metni vermesine izin vermedi ve dışarıdan arayanları, uzantı paketinde yer alan dokuz sabit görev kimliğine kutuladı.

Üçü alıştırma alıştırma istemleridir, üçü DoorDash, Salesforce ve Zillow'u çalıştırır ve son üçü, usecase-gmailusecase-gdocs, Ve usecase-calendar, postanızı, en son belgenizi, yorumlarını ve takviminizi okuyanlardır. İzin verilenler listesi gerçek bir gelişmedir. Sayfa artık Claude'un ağzına kelimeler koyamaz.

Zayıf nokta tetiği çeken şeydir. Uzantıdaki bir içerik komut dosyası, belirli bir öğeye yapılan tıklama için Claude.ai'yi dinler (#claude-onboarding-button), okur data-task-idve kimlik izin verilenler listesindeki dokuz görevden biriyse uzantıya bir open_side_panel taşıyan mesaj. Panel, eşleşen bilgi istemi yüklenmiş olarak açılır. İşleyicinin asla kontrol etmediği şey event.isTrusted, gerçek bir kullanıcıya gönderilen bir komut dosyasından tıkladığını bildiren tarayıcı bayrağı.

Dolayısıyla, içerik komut dosyası claude.ai'deki DOM'a ulaşabilen herhangi bir uzantı, öğeyi oluşturabilir, görev kimliğini ayarlayabilir ve sentetik bir tıklama gönderebilir. Uzantı bunu gerçek bir dokunuş olarak ele alır. Manifold, tetiği Claude.ai konsoluna yapıştırılan altı satırla gösterdi. isTrusted: false sahte tıklamanın onurlandırıldığını doğrulayan günlüklerde.

Tarayıcı kontrolü açıkken, varsayılan olarak katılım tamamlandıktan sonra sahte tıklama yüklenir. usecase-gmail Görevi panele girin. Varsayılan modda, bununla gerçek okuma arasında hala bir onay kutusu bulunur ve kullanıcının buna tıklaması gerekir. Manifold, bu modda kusuru CVSS 7,7 Yüksek olarak derecelendirir ve kullanıcı aynı görevin sessizce çalıştığı "Sormadan hareket et" seçeneğini etkinleştirdiğinde 9,6 Kritik olarak derecelendirir.

Araştırmacılar, tek satırlık düzeltmenin, işleyicinin üst kısmındaki sentetik tıklamaları reddettiğini söylüyor. Gönderilmedi.

Altında daha sessiz bir kusur var

İkinci soruna bugün uzaktan ulaşılamıyor, ancak başka bir kusurun ortaya çıkması durumunda onay adımını ortadan kaldıran şey budur. Claude'un yan paneli yüklendiğinde ?skipPermissi> URL'sinde doğrudan önyükleme yapıyor skip_all_permission_checks ve sormadan hareket etmeye başlar.

Hareket yok, izin ekranı yok. Claude'un artık çoğu eylemi çevrimiçi olarak gerçekleştirebileceğini belirten kırmızı bir bayrak beliriyor, ancak bu yalnızca ayrıcalıklı oturum zaten çalıştırıldıktan sonra görünüyor. Afiş size ne olduğunu anlatıyor. Bu onun gerçekleşmesini engellemez.

Şimdilik bu URL yalnızca uzantının kendisi tarafından oluşturulabiliyor, dolayısıyla doğrudan uzak bir yol yok. Daha düşük ayrıcalıklı bir bağlamın bu parametreyi ayarlamasına izin veren gelecekteki bir hata, sahte tıklama hilesini tamamen sessiz bir hesap okumaya dönüştürebilir. Bu yol, URL kabul eden bir mesaj işleyicisi, panel oluşturma regresyonu veya seçenekler sayfasındaki bir XSS hatası tarafından açığa çıkarılabilir. Manifold'un düzeltmesi, URL'den izin modunu okumayı durdurmak ve paneli her seferinde sorma modunda başlatmaktır.

Manifold, çalışan saldırıyı dolaylı bilgi istemi enjeksiyonu olarak LLM uygulamaları için OWASP İlk 10'a eşler; çünkü saldırgan, uzantının izin verilenler listesindeki dokuz isteminden birini sahte bir tıklamayla tetikler ve aşırı aracılık nedeniyle sessiz yürütme riski taşır. Her ikisi de yan panelin Opus, Sonnet veya Fable olarak ayarlanıp ayarlanmadığını yeniden üretir. Hata modelde değil eklentide.

Mayıs ayında rapor edildi, hâlâ gönderim kodundaydı

Manifold her iki sorunu da 21 Mayıs'ta v1.0.72'ye göre bildirdi. Antropik ertesi gün onları kabul etti, ardından ikisini de kapattı. Temeldeki güven sınırı sorununun daha önceki ClaudeBleed raporu kapsamında zaten takip edildiği gerekçesiyle sahte tıklama raporunu kapattı;Anthropic, "tam bir düzeltmeye kadar açık kaldığını" söyledi.

URL raporunu bilgilendirici olarak kapattı ve parametrenin yalnızca kullanıcının zaten gözetimsiz çalışmasını söylediği görevler için uzantı tarafından ayarlandığını savundu.

Ancak bu düzeltmeyi kapsayan dahili rapor 9 Haziran'dan önce çözülmüş olarak işaretlendi ve sekiz sürümden sonra güvenlik açığı bulunan kod taşınmadı: Manifold 7 Temmuz'da v1.0.80'i kontrol etti ve içerik komut dosyası tıklama işleyicisinin ve yan panel başlatma baytının bayt bazında ilk rapor ettiği v1.0.72 ile aynı olduğunu buldu.

Anthropic, 14 Temmuz itibarıyla Manifold'un bulgularına kamuya açık bir yanıt yayınlamamıştı ve "çözülmüş" ifadesinin, bir düzeltmenin hala gelmekte olduğu anlamına mı geldiği yoksa kalan riskin bunu garanti etmediğine dair bir çağrı mı olduğu şirket dışından kimsenin bilemeyeceği bir şey.

Tarama bunu ortaya çıkardı. Hacker News, 7 Temmuz'da güncellenen ve tüm ücretli abonelerin kullanımına sunulanChrome Web Mağazası'ndan1.0.80 sürümünü aldı, paketini açtı ve 90 JavaScript paketinin tamamını inceledi: ilk katılım tıklama işleyicisi, herhangi birevent.isTrustedkoruması olmadan eşleşen herhangi bir tıklamada etkinleşir ve yan panel, kendi URL'sindenskipPermissionsokur veskip_all_permission_checks içine geçer. ayarlandı.

O tarih itibariyle, her iki sorun için de CVE bulamadık ve Anthropic'ten herhangi bir tavsiye almadık.

Bunların hiçbiri uzantı için yeni değil. Bu yılın başlarında yamalanan ayrı bir kusur herhangi bir web sitesinin sessizce istemler enjekte etmesine izin verdive ClaudeBleed de Nisan ayı sonlarında aynı şekilde başladı; LayerX, Chrome için Claude'un hangi komut dosyasının kendisiyle konuştuğunu kontrol etmek yerine Claude.ai kaynağına güvendiğini, asistanı sıfır izinli bir uzantıdan uzaklaştırdığını ve Anthropic'in ilk hafifletme işleminin eksik olduğunu tespit ettiğinde.

LayerX, ClaudeBleed'i karışık bir yardımcı sorunu, yanlış arayan adına hareket eden gerçek otoriteye sahip bir program olarak adlandırdı. Claude Kodu aynı hatanın bir versiyonunu gösterdi: düşmanca bir depo, geliştiricinin Antropik API anahtarlarını sızdırabilir. Anthropic, uzantıyıbetaolarak adlandırır ve bu uzantı tüm ücretli Claude abonelerine açıktır.

Hesaplarınızda zaten oturum açılmış durumdayken tarayıcınıza bir AI aracısı koyun ve ona ulaşabilen başka bir uzantı, sabit görev seti ve ayarladığınız onay modu dahilinde Claude'un sunduğu yetenekleri artırabilir.

Her iki bulgu da aynı sınırı zayıflatıyor: Claude, komut dosyası tarafından oluşturulan bir tıklamayı amacınız olarak kabul eder ve izin durumu bir URL'den ayarlanabilir. Sekiz sürüm yayınlandıktan sonra bu sınır hâlâ Manifold'un Mayıs ayında bıraktığı yerde.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.