Hasty Briefsbeta

双语

Plugin4Shell – Zero Click RCE Vulnerability found in top four coding agents

5 hours ago
  • AI代理中的插件和技能如同应用程序,继承用户全部权限,使恶意插件无需提权即可实现远程代码执行。
  • 业界此前用SHA固定作为供应链攻击的防御,但Plugin4Shell通过利用未检查的git检出操作绕过此防御,允许恶意代码执行。
  • 此漏洞影响Claude Code、Codex、GitHub Copilot和Gemini CLI,通过自动更新机制可实现零点击远程代码执行。
  • 存在两种利用方式:发布良性插件后改为恶意插件,或劫持现有合法插件的仓库。
  • 缺陷在于代理未验证检出的提交是否匹配固定的SHA,可利用与SHA匹配的分支名或名为'FETCH_HEAD'的默认分支进行利用。
  • Claude Code和Codex已有补丁,但GitHub Copilot仍未修补,Gemini CLI已弃用且无修复。
  • 在检出后增加一项断言——验证实际HEAD与固定SHA匹配——可阻止两种攻击变体,但必须在代理侧实现。