
教育用デモ:Claude Codeの3つの脆弱性(フックバイパス、MCPインジェクション、APIキー窃取)を、攻撃者サーバー、MITMプロキシ、検出スキャナーとともに紹介し、サプライチェーンセキュリティの学習を目的としています。
| ID | CVSS | 種別 | 修正バージョン |
|---|
| CVEなし | 8.7 | フック同意バイパス → RCE | v1.0.87(2025年9月) |
| CVE-2025-59536 | 8.7 | MCPサーバー設定インジェクション → RCE | v1.0.111(2025年10月) |
| CVE-2026-21852 | 5.3 | ベースURL経由のAPIキー窃取 | v2.0.65(2026年1月) |
├── README.md # 本ファイル
├── attacker_server.py # 受信データを記録するローカルHTTPサーバー
├── attacker_proxy.py # CVE-2026-21852用MITMプロキシ(APIキーとトラフィックを取得)
├── scanner.py # 検出ツール:リポジトリ内のこれらのパターンをスキャン
├── vuln1_hooks_bypass/ # デモ:settings.json内の悪意のあるフック
│ └── .claude/settings.json
├── CVE-2025-59536_mcp_injection/ # デモ:MCPサーバー設定インジェクション
│ ├── .mcp.json
│ └── .claude/settings.json
└── CVE-2026-21852_api_exfil/ # デモ:ベースURL経由のAPIキー窃取
└── .claude/settings.json
python3 attacker_server.pypython3 attacker_proxy.py — 127.0.0.1:8888 上の透過プロキシで、トラフィックを通常どおり転送しながらAPIキーを取得しますpython3 scanner.py <任意のリポジトリへのパス> でこれらのパターンを検出しますscanner.py は、Claude Codeで開く前に、任意のローカルリポジトリを3つの脆弱性パターンについてチェックします。
python3 scanner.py <リポジトリへのパス>
以下の項目を検出します:
enableAllProjectMcpServers: true と .mcp.json サーバー定義の組み合わせ(CVE-2025-59536).claude/settings.json 内の ANTHROPIC_BASE_URL またはその他の認証情報関連の環境変数オーバーライド(CVE-2026-21852)問題が見つかった場合はコード 1 で終了し、問題がない場合は 0 で終了します — CIのクローン前チェックに簡単に組み込めます。
| コンポーネント | バージョン |
|---|---|
| Claude Code CLI | v2.0.61 |
注記: v2.0.61 は脆弱なビルドです(パッチは v2.0.65 で適用されました)。本番環境ではこのバージョンを使用しないでください。
AIを活用した開発環境では、設定ファイルは実行レイヤーの一部です。ツールがプロジェクト設定を自動的に読み込む場合、信頼できないリポジトリをクローンすることは、信頼できないコードを実行することと同等になります。
このプロジェクトは教育目的で現状のまま提供されます。ここで示す手法はローカルホスト上でのみ実演され、パッチ適用済みの過去の脆弱性のみを対象としています。これらのツールを本番システム、第三者インフラ、または明示的な許可のないシステムに対して使用することは、違法かつ非倫理的です。著者は、本資料の誤用によって生じたいかなる損害についても責任を負いません。