Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-45033-class — PoC для CVE-2026-45033 для Claude Code, а не для Github Copilot. Работает на Haiku 4.5. | Kitploit
Инструменты/GitHubGitHub/grassplatypus/cve-2026-45033-class
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеБезопасность Цепочки ПоставокRed TeamingБезопасность ИИ
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

PoC для CVE-2026-45033 для Claude Code, а не для Github Copilot. Работает на Haiku 4.5.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
16 дней назадЕщё не проверено

Claude Code — обход защиты git bare-repo / core.fsmonitor (PoC)

Доказательство концепции для класса уязвимостей «вредоносный bare git-репозиторий → core.fsmonitor → выполнение кода» (ср. CVE-2026-45033 в GitHub Copilot CLI), воспроизведённое против Claude Code, которое обходит дополнительную защиту разрешений bash, добавленную Claude Code и отсутствовавшую в Copilot.

Результат: выполнение кода внутри песочницы Claude Code при запуске агентом git-команды в репозитории, файлы которого были размещены в обход защиты. Инертная нагрузка (записывает временную метку в /tmp/.bench-marker).

Защита и способ обхода

Claude Code запрашивает подтверждение перед любой одиночной bash-командой, которая одновременно создаёт файлы git-структуры (HEAD/objects/refs/hooks) и запускает git:

«Эта команда создаёт файлы структуры git-репозитория (HEAD/objects/refs/hooks) и затем запускает git, который может выполнить hooks/fsmonitor из созданных файлов.»

Два способа обхода:

  1. Symlink path-laundering — запись current/HEAD, где current -> .. Старая защита разрешает пути лексически и никогда не видит HEAD. (Исправлено изменением realpath в пропатченном релизе.)
  2. Command-name gap — защита проверяет пути только для жёстко заданного набора команд (mkdir/touch/mv/cp); /bin/mkdir, install или бинарный файл из репозитория пропускаются. (Работает и на пропатченном релизе.)

В любом случае каталог проекта становится корректным bare-репозиторием, чей core.fsmonitor срабатывает при следующем git status.

Запуск

Два компонента:

root@kitploit:~
container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

Проверка окружения (без агента, подтверждающая механизм):

root@kitploit:~
cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

Живой тест с реальным Claude Code:

root@kitploit:~
cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

См. malicious-repo/RUNBOOK.md с пошаговой процедурой живого теста и ожидаемыми различиями между двумя версиями.

Примечания

  • Выполнение в песочнице, а не выход из неё. Linux-песочница (bwrap) доступна только для чтения, кроме каталога проекта, поэтому нагрузка не может добраться до $HOME.
  • Нагрузка инертна — временная метка в /tmp/.bench-marker, и ничего больше. Ни сети, ни чтения файлов, ни разрушительных действий.
  • Тестируйте только на собственном ПО и аккаунтах. Это материал оборонительного исследования; используйте его, чтобы понять и проверить исправление.
Скачать инструмент