
استغلال إثبات المفهوم لـ CVE-2025-65099 يستهدف Claude Code عبر yarnPath وتقنيات الإضافات، مع بيئات مختبرية قابلة للإعادة تعتمد على Docker لأغراض البحث والتعليم في مجال الأمن.
تفاصيل إضافية مُقدَّمة في المقال المنشور.
yarnPathيمكن تهيئة بيئة ضعيفة لـ yarnPath كالتالي:
docker run --rm -v "${PWD}":/poc -it --workdir /poc ubuntu bash -c 'apt-get update -qq && DEBIAN_FRONTEND=noninteractive apt-get install npm -y -qq && npm install -g yarn && npm install -g @anthropic-ai/[email protected] && bash'
بعد التثبيت، يجب أن يؤدي تشغيل claude إلى وجود ملف proof.txt في دليل العمل.
يمكن تهيئة بيئة ضعيفة كالتالي:
docker run --rm -v "${PWD}":/poc -it --workdir /poc ubuntu bash -c 'apt-get update -qq && DEBIAN_FRONTEND=noninteractive apt-get install npm -y -qq && npm install -g corepack && npm install -g @anthropic-ai/[email protected] && bash'
بعد التثبيت، يجب أن يؤدي تشغيل claude إلى وجود ملف proof.txt في دليل العمل.
قد يكون هذا غير موثوق به قليلاً.