Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/grassplatypus/cve-2026-45033-class
漏洞分析漏洞利用渗透测试供应链安全红队AI 安全
GitHubgrassplatypus/cve-2026-45033-class

cve-2026-45033-class

CVE-2026-45033 的 PoC,适用于 Claude Code,而非 Github Copilot。已在 Haiku 4.5 上验证通过。

查看仓库
51个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Claude Code — git 裸仓库 / core.fsmonitor 守卫绕过(PoC)

针对 “恶意裸 git 仓库 → core.fsmonitor → 代码执行” 漏洞类(参见 GitHub Copilot CLI 中的 CVE-2026-45033)的概念验证,已在 Claude Code 上复现,并绕过了 Claude Code 额外添加的 bash 权限守卫(Copilot 没有该守卫)。

结果:当 agent 在文件被放置在守卫之后的仓库中运行 git 命令时,可在 Claude Code 的沙箱内执行代码。Payload 为惰性(将时间戳写入 /tmp/.bench-marker)。

守卫与绕过

Claude Code 会在执行任何同时创建 git 结构文件(HEAD/objects/refs/hooks)并运行 git 的单条 bash 命令之前提示:

“此命令会创建 git 仓库结构文件(HEAD/objects/refs/hooks),然后运行 git,从而可能执行所创建文件中的 hooks/fsmonitor。”

两种绕过方式:

  1. 符号链接路径清洗 — 写入 current/HEAD,其中 current -> .。旧版守卫按词法解析路径,永远看不到 HEAD。(已通过修补版本中的 realpath 更改修复。)
  2. 命令名缺口 — 守卫仅对一组硬编码命令(mkdir/touch/mv/cp)进行路径检查;/bin/mkdir、install 或仓库自带的二进制文件都会被跳过。(该绕过在修补版本上同样有效。)

无论哪种方式,项目目录都会变成一个有效的裸仓库,其 core.fsmonitor 会在下一次 git status 时触发。

运行

两个部分:

root@kitploit:~
container/        two Claude Code versions side by side, auto-updater disabled
malicious-repo/   a plausible monorepo that carries the injection

环境健全性检查(无 agent,证明该机制):

root@kitploit:~
cd malicious-repo
./build.sh
./verify.sh          # clones fresh, runs the planted command, asserts fsmonitor fired

针对真实 Claude Code 的实机测试:

root@kitploit:~
cd container
./build.sh           # builds an image with both the vulnerable and patched versions
./run.sh login       # one-time sign-in (shared across versions)
./run.sh             # drops you in the malicious checkout; run  claude  and follow the prompt

参见 malicious-repo/RUNBOOK.md,了解逐步实机操作流程以及两个版本之间的预期差异。

备注

  • 沙箱内执行,而非沙箱逃逸。 Linux 沙箱(bwrap)除项目目录外均为只读,因此 payload 无法触及 $HOME。
  • Payload 为惰性——仅向 /tmp/.bench-marker 写入时间戳,别无其他。无网络访问、无文件读取、无破坏性操作。
  • 仅对你拥有的软件和账户进行测试。这是防御性研究材料;请用于理解和验证修复方案。
下载工具