Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-45033-class — PoC de CVE-2026-45033 para Claude Code, no Github Copilot. Funcionó para Haiku 4.5. | Kitploit
Herramientas/GitHubGitHub/grassplatypus/cve-2026-45033-class
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad de Cadena de SuministroRed TeamingSeguridad de IA
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

PoC de CVE-2026-45033 para Claude Code, no Github Copilot. Funcionó para Haiku 4.5.

Ver Repositorio
5hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Claude Code — bypass de la protección de git bare-repo / core.fsmonitor (PoC)

Prueba de concepto de la clase de vulnerabilidad "repositorio git bare malicioso → core.fsmonitor → ejecución de código" (cf. CVE-2026-45033 en GitHub Copilot CLI) reproducida contra Claude Code, sorteando la protección adicional de permisos de bash que Claude Code añadió y que Copilot no tenía.

Resultado: ejecución de código dentro del sandbox de Claude Code cuando el agente ejecuta un comando git en un repositorio cuyos archivos se colocaron más allá de la protección. Payload inerte (escribe una marca de tiempo en /tmp/.bench-marker).

La protección y el bypass

Claude Code solicita confirmación antes de cualquier comando bash individual que cree archivos de estructura de git (HEAD/objects/refs/) y que ejecute git:

hooks

"Este comando crea archivos de estructura de repositorio git (HEAD/objects/refs/hooks) y luego ejecuta git, lo que puede ejecutar hooks/fsmonitor desde los archivos creados."

Dos bypass:

  1. Blanqueo de rutas con symlinks — escribe current/HEAD donde current -> .. La protección anterior resuelve rutas léxicamente y nunca ve HEAD. (Corregido por el cambio a realpath en la versión parcheada.)
  2. Brecha en el nombre del comando — la protección solo verifica rutas para un conjunto fijo (mkdir/touch/mv/cp); /bin/mkdir, install o un binario incluido en el repositorio se omiten. (También funciona en la versión parcheada.)

De cualquier manera, el directorio del proyecto se convierte en un repo bare válido cuyo core.fsmonitor se activa en el siguiente git status.

Ejecutarlo

Dos componentes:

root@kitploit:~
container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

Verificación de cordura del entorno (sin agente, demuestra el mecanismo):

root@kitploit:~
cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

Prueba en vivo contra Claude Code real:

root@kitploit:~
cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

Consulta malicious-repo/RUNBOOK.md para conocer el procedimiento en vivo paso a paso y la diferencia esperada entre las dos versiones.

Notas

  • Ejecución dentro del sandbox, no un escape del sandbox. El sandbox de Linux (bwrap) es de solo lectura excepto en el directorio del proyecto, por lo que el payload no puede llegar a $HOME.
  • El payload es inerte: una marca de tiempo en /tmp/.bench-marker, nada más. Sin red, sin lecturas de archivos, sin acciones destructivas.
  • Prueba únicamente contra software y cuentas que te pertenezcan. Este es material de investigación defensiva; úsalo para comprender y verificar la corrección.
Descargar herramienta