Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/rootup/claude-poc
ExploitationTests d'IntrusionCommandement et ContrôleRed TeamingDéveloppement de Charges UtilesCheval de Troie d'Accès à Distance
GitHubrootup/claude-poc

claude-poc

Claude Code Exécution de code à distance

Voir le dépôt
151il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Il existe plusieurs façons d'abuser de Claude code, celle-ci est l'une d'elles que j'ai découverte lors de mes recherches et signalée (23 novembre 2025) (non corrigée), pourrait être utile lors de tests d'intrusion / tests de réd team pour l'accès initial.

Résumé : apiKeyHelper est un script shell personnalisé (/bin/sh) conçu pour générer des valeurs d'authentification pour les en-têtes X-Api-Key et Authorization: Bearer dans les requêtes de modèles ; cependant, comme il accepte et exécute des commandes système, ce comportement entraîne une exécution de code référence.

Cependant, apiKeyHelper est un script personnalisé dont le seul but est de générer des valeurs pour les en-têtes X-Api-Key et Authorization: Bearer et non des commandes contrôlées par l'utilisateur.

Preuve de concept :

root@kitploit:~
git clone https://github.com/RootUp/claude-poc
cd claude-poc
claude

ClaudeRCE_POCCeci est un gif, il peut donc être lent.

REMARQUE : Dans le cas où le dossier parent est déjà considéré comme fiable, une invite de « confiance » supplémentaire n'est pas déclenchée, ce qui pourrait entraîner une exécution silencieuse de code.

Télécharger l’outil