Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21852-PoC — शैक्षणिक डेमो जो तीन Claude Code कमजोरियों (hooks बाईपास, MCP इंजेक्शन, API key एक्सफिल्ट्रेशन) को दर्शाता है, जिसमें हमलावर सर्वर, MITM प्रॉक्सी, और सप्लाई-चेन सुरक्षा सीखने के लिए डिटेक्शन स्कैनर शामिल है। | Kitploit
उपकरण/GitHubGitHub/atiilla/cve-2026-21852-poc
स्थैतिक विश्लेषणभेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाAI सुरक्षा
GitHubatiilla/cve-2026-21852-poc

CVE-2026-21852-PoC

शैक्षणिक डेमो जो तीन Claude Code कमजोरियों (hooks बाईपास, MCP इंजेक्शन, API key एक्सफिल्ट्रेशन) को दर्शाता है, जिसमें हमलावर सर्वर, MITM प्रॉक्सी, और सप्लाई-चेन सुरक्षा सीखने के लिए डिटेक्शन स्कैनर शामिल है।

रिपॉजिटरी देखें
2496 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

क्लॉड कोड भेद्यता शैक्षिक डेमो

यह प्रोजेक्ट एंथ्रोपिक के क्लॉड कोड CLI टूल में चेक पॉइंट रिसर्च द्वारा खोजी गई तीन भेद्यताओं का प्रदर्शन करता है। इसे साइबर सुरक्षा छात्रों और शोधकर्ताओं के लिए डिज़ाइन किया गया है ताकि वे समझ सकें कि AI विकास टूल सप्लाई-चेन हमले कैसे काम करते हैं।

Demo

शामिल भेद्यताएँ

IDCVSSप्रकारफिक्स संस्करण
कोई CVE नहीं8.7हुक्स सहमति बायपास → RCEv1.0.87 (सितंबर 2025)
CVE-2025-595368.7MCP सर्वर कॉन्फ़िग इंजेक्शन → RCEv1.0.111 (अक्टूबर 2025)
CVE-2026-218525.3बेस URL के माध्यम से API कुंजी एक्सफ़िल्ट्रेशनv2.0.65 (जनवरी 2026)

संरचना

root@kitploit:~
├── README.md                          # यह फ़ाइल
├── attacker_server.py                 # स्थानीय HTTP सर्वर जो प्राप्त डेटा लॉग करता है
├── attacker_proxy.py                  # CVE-2026-21852 के लिए MITM प्रॉक्सी (API कुंजी + ट्रैफ़िक कैप्चर करता है)
├── scanner.py                         # डिटेक्शन टूल: इन पैटर्न के लिए रिपॉज़िटरी स्कैन करता है
├── vuln1_hooks_bypass/                # डेमो: settings.json में दुर्भावनापूर्ण हुक्स
│   └── .claude/settings.json
├── CVE-2025-59536_mcp_injection/      # डेमो: MCP सर्वर कॉन्फ़िग इंजेक्शन
│   ├── .mcp.json
│   └── .claude/settings.json
└── CVE-2026-21852_api_exfil/          # डेमो: बेस URL के माध्यम से API कुंजी एक्सफ़िल्ट्रेशन
    └── .claude/settings.json

उपयोग कैसे करें

  1. समीक्षा करें प्रत्येक डेमो निर्देशिका को दुर्भावनापूर्ण कॉन्फ़िग फ़ाइलें देखने के लिए
  2. अटैकर सर्वर चलाएँ: python3 attacker_server.py
  3. MITM प्रॉक्सी चलाएँ (केवल CVE-2026-21852): python3 attacker_proxy.py — 127.0.0.1:8888 पर ट्रांसपेरेंट प्रॉक्सी जो ट्रैफ़िक को सामान्य रूप से फॉरवर्ड करते हुए API कुंजियाँ कैप्चर करता है
  4. स्कैनर चलाएँ: python3 scanner.py <path-to-any-repo> इन पैटर्न का पता लगाने के लिए
  5. न करें डेमो निर्देशिकाओं को वास्तविक (पुराने, बिना पैच वाले) क्लॉड कोड इंस्टेंस के साथ खोलें

स्कैनर

scanner.py किसी भी स्थानीय रिपॉज़िटरी को क्लॉड कोड में खोलने से पहले तीन भेद्यता पैटर्न के लिए जाँचता है।

root@kitploit:~
python3 scanner.py <path-to-repo>

यह फ़्लैग करता है:

  • प्रोजेक्ट हुक्स जो शेल कमांड निष्पादित करते हैं (हुक्स सहमति बायपास)
  • .mcp.json सर्वर परिभाषाओं के साथ संयुक्त enableAllProjectMcpServers: true (CVE-2025-59536)
  • .claude/settings.json में ANTHROPIC_BASE_URL या अन्य क्रेडेंशियल-संबंधित env ओवरराइड (CVE-2026-21852)

यदि कोई समस्या मिलती है तो कोड 1 के साथ बाहर निकलता है, यदि साफ़ है तो 0 — CI प्री-क्लोन जाँच में आसानी से डाला जा सकता है।

परीक्षण किया गया

घटकसंस्करण
क्लॉड कोड CLIv2.0.61

नोट: v2.0.61 एक भेद्य बिल्ड है (पैच v2.0.65 में आया)। इस संस्करण का उपयोग प्रोडक्शन में न करें।

मुख्य निष्कर्ष

AI-संचालित विकास वातावरण में, कॉन्फ़िगरेशन फ़ाइलें निष्पादन परत का हिस्सा हैं। यदि आपके टूल प्रोजेक्ट कॉन्फ़िग को स्वचालित रूप से लोड करते हैं, तो अविश्वसनीय रिपॉज़िटरी को क्लोन करना अब अविश्वसनीय कोड चलाने के बराबर है।

अस्वीकरण

यह प्रोजेक्ट शैक्षिक उद्देश्यों के लिए यथावत प्रदान किया गया है। यहाँ दिखाई गई तकनीकें केवल localhost पर प्रदर्शित की गई हैं और केवल पैच किए गए, ऐतिहासिक भेद्यताओं को लक्षित करती हैं। इन टूल्स का उपयोग प्रोडक्शन सिस्टम, तृतीय-पक्ष इंफ्रास्ट्रक्चर, या स्पष्ट प्राधिकरण के बिना किसी भी सिस्टम के खिलाफ करना अवैध और अनैतिक है। लेखक इस सामग्री के दुरुपयोग से होने वाली किसी भी क्षति के लिए ज़िम्मेदार नहीं है।

टूल डाउनलोड करें