claude-code

Обход сетевой песочницы Claude Code через null-байт

Claude News

claude-code

Исследователь Aonan Guan раскрыл полный обход сетевой песочницы Claude Code. Песочница пропускает исходящий трафик через SOCKS5-прокси, который проверяет хост через JavaScript-функцию endsWith() против списка разрешённых доменов.

Обход использует хост со встроенным null-байтом: attacker-host.com\x00.google.com. JavaScript видит всю строку и одобряет её как заканчивающуюся на .google.com. А libc getaddrinfo() обрывает строку на null-байте и резолвит заблокированный attacker-host.com.

Баг затрагивал версии с v2.0.24 по v2.1.89, около 130 релизов за 5,5 месяца. Anthropic тихо закрыл его в v2.1.90 без упоминания в release notes, CVE не присвоен. При prompt injection атакующий мог вывести из песочницы ключи, исходники и секреты мимо allowlist.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.