آسیبپذیری جدید در Claude for Chrome امکان سوءاستفاده افزونههای مخرب برای دسترسی به Gmail را فراهم میکند
پژوهشگران یک آسیبپذیری در افزونه Claude for Chrome کشف کردهاند که به افزونههای مخرب اجازه میدهد با سوءاستفاده از کلیکهای جعلی، وظایفی مانند دسترسی به Gmail، Google Docs و Google Calendar را بدون رضایت واقعی کاربر اجرا کنند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی یک آسیبپذیری جدید در افزونه Claude for Chrome خبر دادهاند که میتواند به افزونههای مخرب دارای دسترسی به دامنه claude.ai اجازه دهد وظایف از پیش تعریفشده Claude را بدون رضایت واقعی کاربر اجرا کرده و به اطلاعات حساسی مانند ایمیلهای Gmail، آخرین سند Google Docs و رویدادهای Google Calendar دسترسی پیدا کنند.
بررسیهای شرکت Manifold Security نشان میدهد این نقص همچنان در نسخه 1.0.80 افزونه وجود دارد؛ در حالی که Anthropic پس از افشای آسیبپذیری ClaudeBleed در ماه مه، مکانیزم ارسال دستورات دلخواه را محدود کرده بود. با وجود این تغییرات، محققان معتقدند مسیر سوءاستفاده از طریق «کلیکهای جعلی» (Synthetic Click) همچنان باز مانده است.
در این حمله، یک افزونه مخرب میتواند با شبیهسازی یک کلیک معتبر روی رابط کاربری claude.ai، یکی از وظایف مجاز افزونه مانند خواندن ایمیلهای Gmail، دسترسی به آخرین فایل Google Docs یا بررسی Google Calendar را اجرا کند. علت اصلی این ضعف، عدم بررسی ویژگی امنیتی event.isTrusted است؛ قابلیتی که برای تشخیص کلیک واقعی کاربر از کلیک تولیدشده توسط اسکریپت طراحی شده است.
به گفته پژوهشگران، در حالت پیشفرض Ask Before Acting کاربر همچنان باید اجرای عملیات را تأیید کند؛ اما اگر گزینه Act Without Asking فعال باشد، این وظایف بدون هیچگونه تأیید یا هشدار قبلی اجرا خواهند شد. بر همین اساس، شدت این آسیبپذیری در حالت خودکار به CVSS 9.6 (Critical) و در حالت عادی CVSS 7.7 (High) ارزیابی شده است.
محققان همچنین از وجود یک نقص امنیتی دیگر خبر دادهاند که در صورت سوءاستفاده از آن، امکان دور زدن کامل بررسی مجوزها از طریق پارامتر skipPermissions در URL پنل Claude وجود خواهد داشت. اگرچه این مسیر در حال حاضر بهصورت مستقیم قابل بهرهبرداری نیست، اما میتواند در آینده و در صورت کشف آسیبپذیریهای مکمل، زمینه اجرای حملات کاملاً بیصدا را فراهم کند.
این دو آسیبپذیری در ۲۱ مه ۲۰۲۶ به Anthropic گزارش شدند و با وجود تأیید اولیه، بررسیهای مجدد نشان میدهد کدهای آسیبپذیر همچنان در نسخه فعلی افزونه بدون تغییر باقی ماندهاند. همچنین تا زمان انتشار این گزارش، هیچ شناسه CVE یا وصله امنیتی رسمی برای رفع این مشکلات منتشر نشده است.
پژوهشگران به کاربران توصیه میکنند تا زمان انتشار اصلاحیه امنیتی، قابلیت Act Without Asking را غیرفعال کرده و دسترسی تمامی افزونههایی را که امکان خواندن یا تغییر دادههای دامنه claude.ai را دارند، با دقت بررسی و محدود کنند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

زوم آسیبپذیری بحرانی CVSS 9.8 را در نسخه ویندوز Zoom Workplace برطرف کرد
زوم با انتشار وصلههای امنیتی، یک آسیبپذیری بحرانی با امتیاز CVSS 9.8 را برطرف کرد که میتوانست به مهاجمان بدون نیاز به احراز هویت امکان تصاحب حسابهای کاربری ویندوز را بدهد.



