SOCKS5主机名空字节注入漏洞
的有关信息介绍如下:
SOCKS5主机名空字节注入漏洞是Claude Code网络沙箱中的一个安全漏洞,影响从v2.0.24到v2.1.89的所有版本,Anthropic在2026年4月1日发布的v2.1.90版本中静默修复了该问题 。
攻击利用了JavaScript与底层C库(libc)的解析差异,通过构造含空字节的主机名绕过允许列表检查,最终访问被阻止的主机。sandbox-runtime 0.0.43修复版本引入了isValidHost()包装器,在匹配器运行前拒绝包含非DNS字符的输入。当与提示注入攻击结合时,可利用此漏洞静默窃取AWS凭证、GitHub令牌、云实例元数据、内部API端点、环境变量和模型API密钥等数据 。
想要了解更多“SOCKS5主机名空字节注入漏洞”的信息,请点击:SOCKS5主机名空字节注入漏洞百科


