Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-45033-class — CVE-2026-45033 の PoC。Github Copilot ではなく Claude Code 向け。Haiku 4.5 で動作確認済み。 | Kitploit
ツール/GitHubGitHub/grassplatypus/cve-2026-45033-class
脆弱性分析エクスプロイトペネトレーションテストサプライチェーンセキュリティレッドチーミングAIセキュリティ
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

CVE-2026-45033 の PoC。Github Copilot ではなく Claude Code 向け。Haiku 4.5 で動作確認済み。

リポジトリを見る
151ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Claude Code — git ベアリポジトリ / core.fsmonitor ガード回避 (PoC)

「悪意のあるベア git リポジトリ → core.fsmonitor → コード実行」 という脆弱性クラス (cf. GitHub Copilot CLI の CVE-2026-45033) に対する Proof-of-concept を、Claude Code に対して再現し、Copilot にはなかった Claude Code が追加した追加の bash 権限ガードを回避するものです。

結果: エージェントがガードを越えて植え付けられたファイルを持つリポジトリで git コマンドを実行すると、Claude Code のサンドボックス内でコード実行が発生します。ペイロードは無害です(/tmp/.bench-marker にタイムスタンプを書き込むだけ)。

ガードとその回避

Claude Code は、git 構造ファイル(HEAD/objects/refs/hooks)を作成し、かつ git を実行するような bash コマンドの前にプロンプトを表示します:

「このコマンドは git リポジトリ構造ファイル(HEAD/objects/refs/hooks)を作成し、その後 git を実行するため、作成されたファイルから hooks/fsmonitor を実行できる可能性があります。」

2 つの回避方法:

  1. シンボリックリンクによるパス隠蔽 — current -> . の場所に current/HEAD を書き込みます。旧ガードはパスを字句的に解決するため、HEAD を認識しません。(パッチ済みリリースの realpath 変更により修正済み)
  2. コマンド名のギャップ — ガードはハードコードされたセット(mkdir/touch/mv/cp)のみパスチェックします。/bin/mkdir、install、またはリポジトリに同梱されたバイナリはスキップされます。(パッチ済みリリースでも有効)

いずれの場合も、プロジェクトディレクトリは有効なベアリポジトリとなり、その core.fsmonitor が次の git status で発火します。

実行方法

2 つの構成要素:

container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

環境の健全性チェック(エージェントなし、メカニズムを証明):

cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

実際の Claude Code に対するライブテスト:

cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

ステップバイステップのライブ手順と、2 つのバージョン間の期待される差分については、malicious-repo/RUNBOOK.md を参照してください。

注記

  • サンドボックス内での実行であり、サンドボックスエスケープではありません。 Linux サンドボックス(bwrap)はプロジェクトディレクトリ以外読み取り専用のため、 ペイロードは $HOME に到達できません。
  • ペイロードは無害です — /tmp/.bench-marker へのタイムスタンプのみで、他には何もありません。 ネットワーク通信も、ファイル読み取りも、破壊的な操作もありません。
  • 所有しているソフトウェアとアカウントに対してのみテストしてください。これは防御的な研究資料であり、 修正を理解・検証するために使用してください。
ツールをダウンロード