
Proof-of-concept and offensive security research analyzing CVE-2026-23744 (MCPJam Inspector Unauthenticated RCE, Patched in v1.4.3+).
अस्वीकरण: यह रिपॉजिटरी और संबंधित स्क्रिप्ट केवल अधिकृत सुरक्षा मूल्यांकन, पैठ परीक्षण, सुरक्षा अनुसंधान और शैक्षिक विश्लेषण के लिए अभिप्रेत हैं। स्पष्ट लिखित सहमति के बिना सिस्टम का अनधिकृत परीक्षण अवैध है और सख्ती से प्रतिबंधित है। लेखक इस सामग्री के गलत अर्थ लगाने या दुरुपयोग के लिए कोई दायित्व नहीं मानता।
इस रिपॉजिटरी में CVE-2026-23744 का प्रदर्शन करने वाला एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) स्वचालन स्क्रिप्ट शामिल है, जो @mcpjam/inspector (संस्करण <= 1.4.2) को प्रभावित करने वाली एक गंभीर-गंभीरता वाली भेद्यता (CVSS 9.8) है।
यह भेद्यता क्रिटिकल फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण (CWE-306) के साथ एक असुरक्षित डिफ़ॉल्ट नेटवर्क बाइंडिंग के संयोजन से उत्पन्न होती है। डिफ़ॉल्ट रूप से, MCPJam Inspector इंटरफ़ेस 127.0.0.1 के बजाय 0.0.0.0 से बाइंड होता है, जिससे उजागर HTTP API नियंत्रण तल स्थानीय नेटवर्क या इंटरनेट के संपर्क में आ जाता है। दूरस्थ खतरे के अभिनेता /api/mcp/connect एंडपॉइंट पर अप्रमाणित तरीके से एक तैयार JSON पेलोड भेज सकते हैं जिसमें serverConfig ऑब्जेक्ट के अंदर मनमाने ऑपरेटिंग सिस्टम कमांड होते हैं, जिससे पूर्ण संदर्भ में दूरस्थ कोड निष्पादन (RCE) होता है।
स्वचालित मूल्यांकन उपकरण निम्नलिखित तार्किक पद्धति को लागू करता है:
/api/mcp/connect) पर एक अप्रमाणित HTTP POST अनुरोध भेजता है, जिससे एप्लिकेशन रनटाइम शेल परत पर उतरने और पेलोड को निष्पादित करने के लिए मजबूर होता है।exploit.py: मुख्य ऑटोमेशन फ्रेमवर्क जो होस्ट स्थिति जांच, पेलोड एन्कोडिंग और HTTP इंटरैक्शन को संभालता है।/api/mcp/connectमूल्यांकन फ्रेमवर्क चलाने से पहले सुनिश्चित करें कि आपका वातावरण Python 3.x के साथ उचित रूप से प्रोविज़न किया गया है।
git clone https://github.com/<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
या कस्टम पोर्ट के साथ
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>