Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-23744 — CVE-2026-23744 صدفة عكسية | Kitploit
أدوات/GitHubGitHub/oryk0/cve-2026-23744
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعدتطوير الحمولات
GitHuboryk0/cve-2026-23744

CVE-2026-23744

CVE-2026-23744 صدفة عكسية

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-23744

CVE-2026-23744 RCE

أثناء تحليلي لهذه الثغرة، اكتشفت أن MCPJam Inspector يعرّض نقطة النهاية /api/mcp/connect للشبكة عبر ربطها بـ 0.0.0.0. تقبل نقطة النهاية هذه كائن JSON يحتوي على serverConfig، بما في ذلك الحقلين command و args.

كان الهدف من التطبيق تشغيل خوادم MCP، لكنه فشل في التحقق بشكل صحيح من القيم التي يقدمها المستخدم قبل معالجتها. نتيجة لذلك، يمكن للمهاجم إرسال طلب HTTP مخصص يحتوي على أوامر ووسائط عشوائية، والتي سيتم تنفيذها بعد ذلك بواسطة الخادم، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

ما وجدته الأكثر إثارة للاهتمام هو أن الحمولة المستغلة لم تكن عشوائية. من خلال اعتراض الطلبات المشروعة باستخدام Burp Suite، لاحظت أن التطبيق نفسه استخدم الحقلين command و args. ساعدني فهم كيفية تدفق هذه القيم من طلب HTTP إلى إنشاء عملية في فهم السبب الجذري للثغرة بدلاً من مجرد تنفيذ PoC عام.

تنزيل الأداة