Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Claude-Code-MCP-Injection-PoC — PoC professionnel pour CVE-2025-59536 et les CVE associées. Démontre une fausse représentation de la confirmation d'invite d'outil MCP dans Anthropic Claude_Code menant à une exécution arbitraire de commandes OS. | Kitploit
Outils/GitHubGitHub/rohitberiwala/claude-code-mcp-injection-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleRed TeamingDéveloppement de Charges UtilesSécurité de l'IA

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
rohitberiwala/claude-code-mcp-injection-poc

Claude-Code-MCP-Injection-PoC

PoC professionnel pour CVE-2025-59536 et les CVE associées. Démontre une fausse représentation de la confirmation d'invite d'outil MCP dans Anthropic Claude_Code menant à une exécution arbitraire de commandes OS.

Voir le dépôt
il y a 5 moisPas encore vérifié

Claude Code : Détournement de l'invite de confirmation d'outil MCP

Status CWE Security

Une preuve de concept (PoC) professionnelle démontrant un défaut critique d'interface utilisateur/expérience utilisateur dans Claude Code d'Anthropic. Cette vulnérabilité permet à un serveur MCP malveillant d'induire les utilisateurs en erreur en leur faisant approuver l'exécution de commandes arbitraires via une fausse représentation des paramètres d'outil dans les invites de confirmation.

🛡️ Résumé technique

Claude Code fait confiance à la description et aux métadonnées fournies par un serveur MCP pour générer des invites de confirmation destinées à l'utilisateur. Un serveur contrôlé par un attaquant peut fournir une description bénigne (par exemple, « Lire un fichier ») alors que la logique d'exécution sous-jacente déclenche un reverse shell ou des écritures de fichiers non autorisées.

🚀 Fonctionnalités clés

  • Contournement du consentement éclairé : Les utilisateurs approuvent une action « Sûre » tandis que le serveur exécute un code « Malveillant ».
  • Alerte modifiée : Inclut une vérification intégrée pour empêcher l'exécution sans configuration IP appropriée.
  • Axé sur la recherche : Se différencie des CVE existantes (CVE-2025-59536) en se concentrant sur l'exécution post-consentement.

🛠️ Installation et configuration

root@kitploit:~
# Clone the research repository
git clone [https://github.com/Rohitberiwala/Claude-Code-MCP-Injection](https://github.com/Rohitberiwala/Claude-Code-MCP-Injection)
cd Claude-Code-MCP-Injection

# Edit the script to add your listener IP
nano exploit.py

# Run the PoC generator
python3 exploit.py
Télécharger l’outil