Cependant, Claude Code, Codex et GitHub Copilot peuvent être amenés à exécuter du code malveillant au lieu du code de plugin de confiance associé au SHA, car ils transmettent le SHA directement à Git pour vérifier le code du plugin mais ne vérifient pas par la suite que Git a effectivement extrait le commit correspondant à ce SHA, ont écrit les chercheurs.
Cela signifie qu’un attaquant qui contrôle le référentiel du plugin, soit en publiant un plugin inoffensif et en le rendant ensuite malveillant, soit en prenant le contrôle du référentiel derrière un plugin fiable existant, peut exploiter cette lacune en créant une nouvelle version du référentiel contenant du code malveillant et en utilisant le SHA du commit légitime comme nom, ont expliqué les chercheurs.
En conséquence, lorsque l’agent demande à Git de vérifier le SHA, Git le résout en version contrôlée par l’attaquant, ce qui oblige l’agent à exécuter le code malveillant même s’il lui a été demandé d’utiliser la validation examinée, ont-ils déclaré.
