Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9277 — Exploit de prueba de concepto para CVE-2026-9277, una vulnerabilidad de inyección de comandos en la biblioteca shell-quote. Realiza un recorrido JSON recursivo con mutación combinatoria para desencadenar RCE, compatible con verificación OOB y registro sin ruido. | Kitploit
Herramientas/GitHubGitHub/dylanzahedi/cve-2026-9277
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubdylanzahedi/cve-2026-9277

CVE-2026-9277

Exploit de prueba de concepto para CVE-2026-9277, una vulnerabilidad de inyección de comandos en la biblioteca shell-quote. Realiza un recorrido JSON recursivo con mutación combinatoria para desencadenar RCE, compatible con verificación OOB y registro sin ruido.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
21hace 2 mesesAún no revisado
Compartir

CVE-2026-9277 - Exploit de Inyección de Comandos en Shell-Quote

Un script de exploit Proof of Concept (PoC) especializado diseñado para verificar y demostrar CVE-2026-9277, una vulnerabilidad estructural de inyección de comandos encontrada en versiones heredadas de la librería shell-quote (<= 1.8.3).

El escáner realiza una manipulación estructural profunda en payloads JSON de entrada para exponer vectores de ejecución remota de código (RCE) mediante traversal recursivo, evitando falsos positivos usando un motor dinámico de temporización de línea base de red.


Características Clave

  • Recorrido JSON Recursivo: Detecta y muta automáticamente arrays objetivo ocultos dentro de estructuras JSON anidadas de múltiples capas o configuraciones similares a GraphQL.
  • Matriz de Mutación Combinatoria: Prueba escenarios avanzados de manipulación de arrays, incluyendo inserciones de índices específicos, sobrescrituras absolutas de listas y pares de arrays dispersos.
  • Arquitectura OOB Automatizada: Maneja diseños avanzados de ejecución fuera de banda separando los componentes {"op": "..."} de los argumentos para eludir con éxito los controles de aislamiento de cadenas.
  • Registro Sin Ruido: Motor de ejecución silencioso que filtra respuestas de servidor internas 500 rotas/no explotables, mostrando exclusivamente evidencia verificada.

Instalación y Configuración

Asegúrate de tener Python 3.10+ y los paquetes requeridos instalados:

root@kitploit:~
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3

Ejemplos de Ejecución

Ejemplo 1: Escaneo Local con Filtración de Salida

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'

Ejemplo 2: Pruebas Fuera de Banda (OOB) con Estructura de Diccionario Anidada

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"


CVE-2026-9277
Descargar herramienta