
Claude Code दूरस्थ कोड निष्पादन
क्लॉड कोड का दुरुपयोग करने के कई तरीके हैं, यह उनमें से एक है जो मुझे अपने शोध के दौरान मिला और रिपोर्ट किया (23 नवंबर, 2025) (अनफिक्स्ड), प्रारंभिक पहुंच के लिए RT/PT करते समय काम आ सकता है।
सारांश: apiKeyHelper एक कस्टम शेल स्क्रिप्ट (/bin/sh) है जो मॉडल अनुरोधों में X-Api-Key और Authorization: Bearer हेडर के लिए प्रमाणीकरण मान उत्पन्न करने के लिए डिज़ाइन की गई है; हालांकि, चूंकि यह सिस्टम कमांड को स्वीकार और निष्पादित करता है, इसलिए इस व्यवहार के परिणामस्वरूप कोड निष्पादन होता है reference।
हालांकि, apiKeyHelper एक कस्टम स्क्रिप्ट है जिसका उद्देश्य केवल X-Api-Key और Authorization: Bearer हेडर के लिए मान उत्पन्न करना है, न कि उपयोगकर्ता-नियंत्रित कमांड।
कार्य-प्रमाण:
git clone https://github.com/RootUp/claude-poc
cd claude-poc
claude
यह एक GIF है इसलिए यह धीमा हो सकता है।
नोट: यदि कोई परिदृश्य जहां पैरेंट फ़ोल्डर पहले से विश्वसनीय है, तो एक अतिरिक्त "trust" प्रॉम्प्ट ट्रिगर नहीं होता है जो मूक कोड निष्पादन का कारण बन सकता है।