Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-45033-class — CVE-2026-45033 PoC para Claude Code, não Github Copilot. Funcionou para Haiku 4.5. | Kitploit
Ferramentas/GitHubGitHub/grassplatypus/cve-2026-45033-class
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança da Cadeia de SuprimentosRed TeamingSegurança de IA
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

CVE-2026-45033 PoC para Claude Code, não Github Copilot. Funcionou para Haiku 4.5.

Ver Repositório
5há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Claude Code — bypass da proteção de repositório git bare / core.fsmonitor (PoC)

Prova de conceito para a classe de vulnerabilidade "repositório git bare malicioso → core.fsmonitor → execução de código" (cf. CVE-2026-45033 no GitHub Copilot CLI) reproduzida contra o Claude Code, superando a proteção extra de permissão de bash que o Claude Code adicionou e que o Copilot não tinha.

Resultado: execução de código dentro do sandbox do Claude Code quando o agente executa um comando git em um repositório cujos arquivos foram plantados além da proteção. Payload inerte (grava um timestamp em /tmp/.bench-marker).

A proteção e o bypass

O Claude Code pede confirmação antes de qualquer comando bash único que crie arquivos de estrutura git (HEAD/objects/refs/) e execute git:

hooks

"Este comando cria arquivos de estrutura de repositório git (HEAD/objects/refs/hooks) e em seguida executa git, o que pode executar hooks/fsmonitor a partir dos arquivos criados."

Dois bypasses:

  1. Lavagem de caminho via symlink — escreva current/HEAD onde current -> .. A proteção mais antiga resolve caminhos lexicamente e nunca vê HEAD. (Corrigido pela mudança de realpath na versão corrigida.)
  2. Lacuna no nome do comando — a proteção só verifica caminhos de um conjunto fixo (mkdir/touch/mv/cp); /bin/mkdir, install ou um binário enviado com o repositório são ignorados. (Também funciona na versão corrigida.)

De qualquer forma, o diretório do projeto se torna um repositório bare válido cujo core.fsmonitor dispara no próximo git status.

Como executar

Duas partes:

root@kitploit:~
container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

Verificação de sanidade do ambiente (sem agente, prova o mecanismo):

root@kitploit:~
cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

Teste ao vivo contra o Claude Code real:

root@kitploit:~
cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

Consulte malicious-repo/RUNBOOK.md para ver o procedimento ao vivo passo a passo e a diferença esperada entre as duas versões.

Notas

  • Execução dentro do sandbox, não uma fuga do sandbox. O sandbox Linux (bwrap) é somente leitura, exceto pelo diretório do projeto, então o payload não consegue alcançar $HOME.
  • O payload é inerte — um timestamp em /tmp/.bench-marker, nada mais. Sem rede, sem leitura de arquivos, sem ação destrutiva.
  • Teste apenas contra software e contas que você possua. Este é material de pesquisa defensiva; use-o para entender e verificar a correção.
Baixar ferramenta