据GoPlus援引Koi报告,Anthropic下的Claude Chrome扩展存在高风险的提示注入漏洞,影响1.41以下的所有扩展版本。
攻击者可以构建恶意网页,在后台静默加载包含全仓脚本 (XSS) 漏洞的 iframe,并在 a-cdn.claude.ai 子域内执行恶意负载。由于此子域在扩展的信任白名单中,攻击者可以直接向Claude扩展发送恶意提示并自动执行,无需任何用户授权或点击,使受害者毫无察觉。此漏洞可让攻击者操纵 Claude 扩展读取用户的 Google Drive 文档、窃取业务访问令牌或导出聊天记录,还可以接管当前浏览器会话以代表受害者发送电子邮件等敏感操作。GoPlus 建议用户立即将 Claude 扩展更新到 1.41 或更高版本,并保持警惕,防范网络钓鱼链接。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。





























