Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-45033-class — PoC CVE-2026-45033 pour Claude Code, pas Github Copilot. Fonctionne avec Haiku 4.5. | Kitploit
Outils/GitHubGitHub/grassplatypus/cve-2026-45033-class
Analyse des VulnérabilitésExploitationTests d'IntrusionSécurité de la Chaîne LogistiqueRed TeamingSécurité de l'IA
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

PoC CVE-2026-45033 pour Claude Code, pas Github Copilot. Fonctionne avec Haiku 4.5.

Voir le dépôt
5il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Claude Code — contournement de la protection git bare-repo / core.fsmonitor (PoC)

Preuve de concept pour la classe de vulnérabilité « dépôt git bare malveillant → core.fsmonitor → exécution de code » (cf. CVE-2026-45033 dans GitHub Copilot CLI), reproduite contre Claude Code, contournant la protection supplémentaire d'autorisation bash que Claude Code a ajoutée et que Copilot ne possédait pas.

Résultat : exécution de code dans le sandbox de Claude Code lorsque l'agent exécute une commande git dans un dépôt dont les fichiers ont été placés au-delà de la protection. Charge utile inerte (écrit un horodatage dans /tmp/.bench-marker).

La protection et le contournement

Claude Code demande confirmation avant toute commande bash individuelle qui à la fois crée des fichiers de structure git (HEAD/objects/refs/) et exécute git :

hooks

« Cette commande crée des fichiers de structure de dépôt git (HEAD/objects/refs/hooks) puis exécute git, ce qui peut exécuter hooks/fsmonitor à partir des fichiers créés. »

Deux contournements :

  1. Blanchiment de chemin par symlink — écrire current/HEAD où current -> .. L'ancienne protection résout les chemins de manière lexicale et ne voit jamais HEAD. (Corrigé par le changement realpath dans la version patchée.)
  2. Faille dans le nom de commande — la protection ne vérifie les chemins que pour un ensemble codé en dur (mkdir/touch/mv/cp) ; /bin/mkdir, install ou un binaire fourni avec le dépôt sont ignorés. (Fonctionne aussi sur la version patchée.)

Dans les deux cas, le répertoire du projet devient un dépôt bare valide dont le core.fsmonitor se déclenche au prochain git status.

Exécution

Deux éléments :

root@kitploit:~
container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

Vérification de l'environnement (sans agent, prouve le mécanisme) :

root@kitploit:~
cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

Test en direct contre un vrai Claude Code :

root@kitploit:~
cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

Voir malicious-repo/RUNBOOK.md pour la procédure en direct étape par étape et la différence attendue entre les deux versions.

Remarques

  • Exécution dans le sandbox, pas une évasion de sandbox. Le sandbox Linux (bwrap) est en lecture seule sauf pour le répertoire du projet, donc la charge utile ne peut pas atteindre $HOME.
  • La charge utile est inerte — un horodatage dans /tmp/.bench-marker, rien d'autre. Pas de réseau, pas de lecture de fichiers, aucune action destructrice.
  • Testez uniquement sur des logiciels et comptes qui vous appartiennent. Ce matériel est destiné à la recherche défensive ; utilisez-le pour comprendre et vérifier le correctif.
Télécharger l’outil