
Claude Code Esecuzione remota di codice
Ci sono molti modi per abusare di Claude code, questo è uno di questi che ho trovato durante la mia ricerca e segnalato (23 novembre 2025) (non risolto), potrebbe tornare utile durante RT/PT per l'accesso iniziale.
Riepilogo: apiKeyHelper è uno script shell personalizzato (/bin/sh) progettato per generare valori di autenticazione per le intestazioni X-Api-Key e Authorization: Bearer nelle richieste dei modelli; tuttavia, poiché accetta ed esegue comandi di sistema, questo comportamento porta all'esecuzione di codice riferimento.
Tuttavia, apiKeyHelper è uno script personalizzato il cui scopo è solo generare valori per le intestazioni X-Api-Key e Authorization: Bearer e non comandi controllati dall'utente.
Prova di funzionamento:
git clone https://github.com/RootUp/claude-poc
cd claude-poc
claude
Questa è una GIF quindi potrebbe essere lenta.
NOTA: Nel caso in cui la cartella principale sia già attendibile, non viene attivato un ulteriore prompt di "fiducia", il che potrebbe portare a un'esecuzione silenziosa di codice.