
सीवीई-2026-23744 के लिए सीमित प्रूफ-ऑफ-कॉन्सेप्ट सत्यापनकर्ता। MCPJam Inspector में एक निश्चित, गैर-विनाशकारी साक्ष्य कमांड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन की पुष्टि करता है। संरचित JSON आउटपुट के साथ अधिकृत सुरक्षा मूल्यांकन के लिए डिज़ाइन किया गया।
CVE-2026-23744 के लिए एक सीमित प्रूफ-ऑफ-कॉन्सेप्ट सत्यापक जो कमजोर MCPJam Inspector तैनातियों को प्रभावित करता है।
यह प्रोजेक्ट पहले से प्रकट किए गए CVE-2026-23744 के लिए एक स्वतंत्र, गैर-विनाशकारी सत्यापन उपकरण है। यह मूल भेद्यता प्रकटीकरण या शोषण नहीं है।
यह रिपॉजिटरी सुरक्षा पेशेवरों के लिए है जो उन प्रणालियों का सत्यापन करते हैं जिनके वे स्वामी हैं या जिनके मूल्यांकन हेतु उनके पास स्पष्ट लिखित प्राधिकरण है।
यह सत्यापक लक्षित MCPJam Inspector प्रक्रिया को एक निश्चित, गैर-इंटरैक्टिव साक्ष्य कमांड निष्पादित करने हेतु प्रेरित करके जोखिम की पुष्टि करता है। यह सामान्य-उद्देश्य शोषण ढांचा, शेल, पोस्ट-एक्सप्लॉइटेशन वर्कफ़्लो, पर्सिस्टेंस तंत्र, क्रेडेंशियल एक्सेस रूटीन या विशेषाधिकार-वृद्धि क्षमता प्रदान नहीं करता है।
इस उपकरण को केवल उन परिसंपत्तियों पर चलाएँ जिनके स्वामी आप हैं या जिनके परीक्षण हेतु आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत परीक्षण कानूनों, अनुबंधों, स्वीकार्य-उपयोग नीतियों या सहभागिता नियमों का उल्लंघन कर सकता है।
/api/mcp/connectइस रिपॉजिटरी का उद्देश्य अधिकृत सुरक्षा मूल्यांकनों के लिए एक सुरक्षित, सीमित और ऑडिट योग्य सत्यापन वर्कफ़्लो प्रदान करना है।
इसे रक्षकों, परिसंपत्ति स्वामियों, सलाहकारों और आंतरिक सुरक्षा टीमों की यह निर्धारित करने में सहायता के लिए डिज़ाइन किया गया है कि कोई विशेष MCPJam Inspector तैनाती अभी भी CVE-2026-23744 के प्रति कमजोर है या नहीं, बिना अनावश्यक विनाशकारी क्रियाएँ किए या संवेदनशील डेटा एकत्र किए।
यह सत्यापक जानबूझकर सीमित है:
--authorized स्वीकृति की आवश्यकता है।उच्च स्तर पर, सत्यापक:
साक्ष्य कमांड जानबूझकर पहचान, होस्टनाम, कार्यशील निर्देशिका और कर्नेल जानकारी जैसे बुनियादी रनटाइम संदर्भ तक सीमित है। इसका उद्देश्य केवल MCPJam Inspector सेवा खाते के अंतर्गत कोड निष्पादन साबित करना है।
यह उपकरण नहीं करता है:
सत्यापक अधिकृत मूल्यांकन वातावरणों के लिए डिज़ाइन किया गया है और इसे एक विश्वसनीय प्रशासनिक वर्कस्टेशन से निष्पादित किया जाना चाहिए।
रिपॉजिटरी क्लोन करें:
git clone https://github.com/kennedy-aikohi/mcpjam-cve-2026-23744-validator.git
cd mcpjam-cve-2026-23744-validator
किसी तृतीय-पक्ष Python निर्भरता की आवश्यकता नहीं है।
बुनियादी सत्यापन:
python mcpjam_authorized_validator.py \
--target http://inspector.example.internal:6274 \
--authorized
JSON रिपोर्ट डिस्क पर लिखें:
python mcpjam_authorized_validator.py \
--target http://inspector.example.internal:6274 \
--authorized \
--output assessment-result.json
उदाहरण लक्ष्य प्रारूप:
http://127.0.0.1:6274
http://inspector.example.internal:6274
https://inspector.example.internal
--authorized फ्लैग डिज़ाइन द्वारा आवश्यक है।
उदाहरण:
python mcpjam_authorized_validator.py --target http://127.0.0.1:6274 --authorized
इस फ्लैग के बिना, सत्यापक बाहर निकल जाता है और मूल्यांकन नहीं चलाता है।
यह एक जानबूझकर सुरक्षा उपाय है ताकि यह सुनिश्चित किया जा सके कि ऑपरेटर स्पष्ट रूप से स्वीकार करता है कि वे लक्ष्य के परीक्षण हेतु अधिकृत हैं।
सत्यापक निकास कोड का उपयोग करता है जो CI पाइपलाइनों और स्वचालित सुरक्षा जाँचों के लिए उपयोगी हैं:
| Exit Code | अर्थ |
|---|---|
0 | भेद्यता सत्यापित नहीं हुई |
1 | भेद्यता सत्यापित हुई |
2 | अमान्य तर्क, लापता प्राधिकरण स्वीकृति, या उपयोग त्रुटि |
रिटर्न कोड 1 का अर्थ यह नहीं है कि सत्यापक क्रैश हो गया। इसका मतलब है कि
लक्ष्य कमजोर प्रतीत होता है और परिणाम को सुरक्षा निष्कर्ष के रूप में माना
जाना चाहिए।
सत्यापक निम्नलिखित के समान संरचित JSON लौटाता है:
{
"timestamp_utc": "2026-06-09T13:00:00Z",
"target": "http://inspector.example.internal:6274",
"endpoint": "/api/mcp/connect",
"authorized": true,
"vulnerable": true,
"http_status": 200,
"evidence": {
"identity": "uid=1000(mcpjam) gid=1000(mcpjam)",
"hostname": "inspector-host",
"working_directory": "/app",
"kernel": "Linux 6.x"
},
"error": null
}
सटीक फ़ील्ड लक्ष्य व्यवहार, नेटवर्क स्थितियों और सेवा प्रतिक्रिया के आधार पर भिन्न हो सकते हैं।
कमजोर परिणाम का मतलब है कि अप्रमाणित MCP कनेक्शन एंडपॉइंट ने सत्यापक की निश्चित प्रक्रिया प्रारंभ की और साक्ष्य लौटाया।
इसे MCPJam Inspector सेवा खाते के अंतर्गत दूरस्थ कोड निष्पादन के रूप में मानें।
अनुशंसित प्रतिक्रिया:
/api/mcp/connect पर अप्रत्याशित अनुरोधों के लिए सेवा लॉग की समीक्षा करें।गैर-कमजोर परिणाम का मतलब है कि सत्यापक ने निष्पादन की पुष्टि नहीं की।
यह संकेत दे सकता है:
गैर-कमजोर परिणाम को स्वयं एक पूर्ण सुरक्षा मूल्यांकन के रूप में नहीं माना जाना चाहिए। संस्करण, जोखिम, प्रमाणीकरण आवश्यकताओं और नेटवर्क पहुँच नियंत्रणों की अलग से पुष्टि करें।