PulseAugur
中
实时 23:33:23
English(EN) Anthropic's Own Advisory: Claude Code's Read-Only Gate Could Be Tricked Into Running Arbitrary Code

Anthropic 的 Claude Code 易受任意代码执行攻击

Anthropic 开发的工具 Claude Code 存在一个安全漏洞(CVE-2025-66032),可能允许任意代码执行。问题出在只读权限模式的验证器上,该验证器被特定的 shell 命令解析漏洞所欺骗,包括使用 $IFS 变量和短命令行标志。Anthropic 在 1.0.93 版本中用允许列表取代了阻止列表方法,这是一个承认枚举不安全命令局限性的结构性改变,从而解决了这个问题。 AI

影响 Claude Code 安全验证器中的一个缺陷可能允许任意代码执行,凸显了在自动化任务中信任 AI 代理所面临的挑战。

排序理由 针对特定 AI 产品的安全漏洞披露。

在 dev.to — Claude Code tag 阅读 →

AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →

Anthropic 的 Claude Code 易受任意代码执行攻击

报道来源 [1]

  1. dev.to — Claude Code tag TIER_1 English(EN) · Ramdai Bista ·

    Anthropic 内部建议:Claude 代码的只读门控可能被绕过以执行任意代码

    <p>Claude Code has a read-only permission mode: a validator that decides which shell commands are safe enough to run without asking the user first. Anthropic's own security-advisories page says that validator could be fooled into approving a command that actually executed arbitra…