claude-code

В Claude Code нашли уязвимость удаленного выполнения кода

Claude News

claude-code

Исследователи обнаружили опасную уязвимость удаленного выполнения кода (RCE) в инструменте Claude Code версии 2.1.118. Проблема связана с обработчиком диплинков claude-cli и некорректным парсингом аргументов командной строки.

Злоумышленник мог создать специальную ссылку, которая при клике запускала Claude Code и незаметно подгружала вредоносный файл настроек. Из-за ошибки парсера параметры конфигурации считывались прямо из тела запроса. В результате на компьютере жертвы выполнялся произвольный код в терминале.

Опасность увеличивалась из-за обхода диалога доверия к репозиторию. Если ссылка вела на уже доверенный проект, утилита запускалась полностью скрытно. Разработчики оперативно закрыли брешь в обновлении 2.1.119. Пользователям рекомендуют обновить инструмент и проверить локальные файлы настроек на наличие подозрительных хуков.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.