Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-34200 — Preuve de concept démontrant la prise de contrôle inter-origines non authentifiée du serveur MCP Nhost, permettant l'exfiltration de la base de données, la suppression de tables et la réécriture des permissions. | Kitploit
Outils/GitHubGitHub/skoveit/cve-2026-34200
Analyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHubskoveit/cve-2026-34200

CVE-2026-34200

Preuve de concept démontrant la prise de contrôle inter-origines non authentifiée du serveur MCP Nhost, permettant l'exfiltration de la base de données, la suppression de tables et la réécriture des permissions.

Voir le dépôt
4il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Serveur MCP Nhost : Compromission d'infrastructure en un clic

Avis officiel : Cette vulnérabilité a été reconnue et publiée par Nhost : GHSA-6c5x-3h35-vvw2

Ce dépôt documente une vulnérabilité dans le serveur MCP local de Nhost. Le service ne dispose pas d'authentification entrante et implémente une politique CORS permissive, permettant l'exécution de requêtes non authentifiées et inter-origines.

Une simple visite sur une origine contrôlée par un attaquant pendant que nhost mcp est actif entraîne une prise de contrôle totale du projet. En cas d'exécution réussie, un attaquant obtient un accès non autorisé à :

  • Exfiltrer le contenu de la base de données de production
  • Supprimer des tables via des migrations SQL brutes
  • Réécrire les permissions Hasura
  • Détourner votre PAT cloud et votre Admin Secret

Consultez REPORT.md pour l'analyse technique complète, l'analyse des causes racines, le code de preuve de concept et les recommandations de remédiation.

Crédits

Découvert et signalé par Skove (Anas) — [GitHub].

Divulgation coordonnée avec l'équipe de sécurité de Nhost.

Avertissement : Publié à des fins éducatives et de divulgation responsable uniquement. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire.

Télécharger l’outil