
Preuve de concept pour CVE-2026-9277, une vulnérabilité d'injection de commandes dans la bibliothèque shell-quote. Effectue un parcours JSON récursif avec mutation combinatoire pour déclencher une exécution de code à distance (RCE), prenant en charge la vérification OOB et une journalisation sans bruit.
Un script d'exploit Proof of Concept (PoC) spécialisé conçu pour vérifier et démontrer CVE-2026-9277 — une vulnérabilité structurelle d'injection de commandes trouvée dans les versions obsolètes de la bibliothèque shell-quote (<= 1.8.3).
Le scanner effectue une manipulation structurelle approfondie sur les charges utiles JSON en entrée pour exposer des vecteurs d'exécution de code à distance (RCE) via un parcours récursif, empêchant les faux positifs à l'aide d'un moteur de temporisation de base réseau dynamique.
{"op": "..."} des arguments pour contourner avec succès les contrôles d'isolement des chaînes.Assurez-vous d'avoir Python 3.10+ et les paquets requis installés :
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"
