Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險
Tech News

Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險

圖片:via iThome — https://www.ithome.com.tw/news/177608
TechLab 編輯部(譯)·

舊版自訂 URL 會自動送出 prompt,危害大小睇 Claude 原有權限

漏洞已經修好,舊版先有問題

Claude Desktop 曾經有個幾危險嘅設計缺口:用戶撳下一條特製 claude:// 連結,app 會開新對話,再自動送出連結入面預先寫好嘅 prompt,全程唔使用戶撳送出。Anthropic 已喺 Claude Desktop 1.1.2321 修補呢個漏洞,新版只會將內容放入輸入框,等用戶睇完再決定送唔送。用緊 1.1.2321 或之後版本,就唔會再俾同一條路徑自動觸發指令。

橙色背景上嘅 Claude 官方抽象人物插畫

圖片:Anthropic

一條連結點解可以變成指令

好多桌面 app 都有自訂 URL scheme,例如撳會議連結直接開 Zoom,原意係慳幾步。Claude Desktop 同樣註冊咗 claude://,問題出喺舊版太信任連結帶入嚟嘅參數:外面網頁、電郵、文件或者即時訊息提供嘅內容,本來屬於唔可信輸入,app 卻直接當成用戶親自落嘅指令。送出掣其實係一層安全確認,舊版繞過咗呢個確認步驟,攻擊者只要引到用戶撳連結,就可以自動送出預先寫好嘅 prompt。

Oasis Security 將漏洞叫做 PromptFiction。研究人員示範喺 prompt 開頭放旅行計劃、ASCII 圖案等普通要求,再用大量空行將真正指令推落介面摺疊位置。用戶事後望到對話,第一眼都可能淨係見到無害內容。iThome 報道亦指出,Claude 網頁版當時只會預填文字,出事嘅係會自動送出內容嘅桌面版處理方式。

由偷對話去到改程式,中間仲有幾個前提

「撳一下就植入惡意碼」聽落好直接,實際攻擊鏈冇咁短。Oasis 嘅示範將 PromptFiction 同較早前披露嘅 Claudy Day 問題串埋,先可以靜靜攞走舊對話內容。至於改動本機程式碼,Claude 本身仲要已獲准經 Filesystem MCP 或相關工具讀寫嗰批檔案;攻擊者塞入嘅 prompt 要成功叫 Claude 改檔,之後用戶亦要執行嗰份俾人加料嘅程式,先可能發展成遠端控制。

換句話講,單純安裝 Claude Desktop,唔等於撳連結就會即時交出成部電腦。真正影響係由現有權限一路放大:Claude 睇到舊對話,資料外洩面就包括對話;連咗公司文件、客戶資料或者開發目錄,暴露範圍自然闊好多;如果仲有寫檔、執行指令同連接外部網站嘅工具,先可能進一步改碼,甚至執行攻擊者安排嘅程式。

AI agent 多一項能力,就多一條入口要管

今次個洞已補,但背後個問題會繼續出現。一般聊天機械人主要產生文字,桌面 agent 就可以讀檔、寫檔、開網站、跑程式同操作其他 app。prompt 一旦由網頁、文件、電郵、deep link 或 MCP 工具流入,任何一條路都有機會夾帶攻擊指令。模型識唔識分辨惡意內容固然重要,權限有幾闊、敏感動作有冇人手確認,往往更直接決定損失有幾大

呢點亦同 Anthropic 自己嘅安全指引吻合。官方提醒,用戶應只連接可信 MCP,敏感工作改用逐次人手批准,亦建議另外開一個專用工作資料夾畀 Claude,避免一次過開放財務文件、認證資料或者成個開發目錄。Oasis 本身係賣 AI 權限管理服務嘅資安公司,報告難免有產品宣傳角度;不過 Dark Reading 嘅獨立報道亦確認漏洞、修補版本同攻擊前提。

Claude Desktop 用戶而家要做咩

第一步係去 Claude 官方下載頁更新至最新版;公司管理嘅電腦就要由 IT 確認所有裝置至少已經升到 1.1.2321。跟住去 Claude Desktop 嘅 Settings 檢查 Extensions、Connectors 同本機 MCP,停用冇再用或者來源唔清楚嘅項目。檔案權限盡量限喺指定工作資料夾,唔好長期開放客戶資料、SSH key、API 憑證或者整個程式碼庫。

要處理敏感文件、改程式或者執行 command 時,逐次批准會麻煩少少,但至少睇得到 Claude 想做咩。公司 IT 仲應該整理員工裝咗邊啲 MCP server、每個工具有讀定寫權限,同埋可唔可以連去外部網址。PromptFiction 呢條特定攻擊路徑已經封咗;下一個漏洞會由邊個入口入嚟冇人知,收窄長期權限仍然係最實際嘅準備。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook