
CVE-2026-23744 (MCPJam Inspector Unauthenticated RCE, v1.4.3+ में पैच किया गया) का विश्लेषण करने वाला प्रूफ-ऑफ-कॉन्सेप्ट और आक्रामक सुरक्षा अनुसंधान।
@mcpjam/inspector में अनधिकृत रिमोट कोड एक्ज़ीक्यूशनअस्वीकरण: यह रिपॉज़िटरी और संबंधित स्क्रिप्ट्स केवल अधिकृत सुरक्षा मूल्यांकन, पेनेट्रेशन टेस्टिंग, सुरक्षा अनुसंधान और शैक्षिक विश्लेषण के लिए हैं। स्पष्ट लिखित सहमति के बिना सिस्टम की अनधिकृत टेस्टिंग अवैध है और सख्ती से प्रतिबंधित है। लेखक इस सामग्री की गलत व्याख्या या दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करता।
| Property | Details |
|---|---|
| CVE ID | CVE-2026-23744 |
| CVSS Score | 9.8 (Critical) |
| Vulnerability Class | Missing Authentication for Critical Function (CWE-306) |
| Affected Package | @mcpjam/inspector <= 1.4.2 |
| Patched Version | @mcpjam/inspector >= 1.4.3 |
| Default Binding | 0.0.0.0 (Exposed to local network / Internet) |
इस रिपॉज़िटरी में एक Proof-of-Concept (PoC) ऑटोमेशन स्क्रिप्ट है जो CVE-2026-23744 को प्रदर्शित करती है, जो @mcpjam/inspector (Model Context Protocol सर्वर के लिए एक लोकल-फर्स्ट डेवलपमेंट प्लेटफ़ॉर्म) को प्रभावित करने वाली गंभीर-स्तर की भेद्यता है।
यह भेद्यता Missing Authentication for a Critical Function (CWE-306) और एक असुरक्षित डिफ़ॉल्ट नेटवर्क बाइंडिंग के संयोजन से उत्पन्न होती है। डिफ़ॉल्ट रूप से, MCPJam Inspector इंटरफ़ेस 127.0.0.1 के बजाय 0.0.0.0 पर बाइंड होता है, जिससे HTTP API कंट्रोल प्लेन लोकल नेटवर्क या इंटरनेट पर उजागर हो जाता है। रिमोट हमलावर serverConfig ऑब्जेक्ट के अंदर मनमाने ऑपरेटिंग सिस्टम कमांड वाला एक तैयार किया गया JSON पेलोड भेजकर अनधिकृत /api/mcp/connect एंडपॉइंट का शोषण कर सकते हैं, जिससे पूर्ण-संदर्भ रिमोट कोड एक्ज़ीक्यूशन (RCE) हो सकता है।
स्वचालित मूल्यांकन उपकरण निम्नलिखित तार्किक कार्यप्रणाली को लागू करता है:
/api/mcp/connect) पर एक अनधिकृत HTTP POST अनुरोध भेजता है, जिससे एप्लिकेशन रनटाइम शेल लेयर पर उतरकर पेलोड निष्पादित करने के लिए बाध्य हो जाता है।exploit.py: मुख्य ऑटोमेशन फ्रेमवर्क जो होस्ट स्टेट चेक, पेलोड एन्कोडिंग और HTTP इंटरैक्शन को संभालता है।/api/mcp/connectमूल्यांकन फ्रेमवर्क चलाने से पहले सुनिश्चित करें कि आपका वातावरण Python 3.x के साथ उचित रूप से तैयार है।
git clone [https://github.com/](https://github.com/)<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
### निष्पादन
लक्ष्य होस्ट के विरुद्ध मूल्यांकन स्क्रिप्ट चलाएँ:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
या एक कस्टम लक्ष्य पोर्ट निर्दिष्ट करें:
'''bash
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>
### उपचार और शमन
पैकेज अपग्रेड करें: @mcpjam/inspector को संस्करण 1.4.3 या उच्चतर में अपडेट करें।
नेटवर्क बाइंडिंग: सुनिश्चित करें कि एप्लिकेशन स्पष्ट रूप से 0.0.0.0 के बजाय 127.0.0.1 (localhost) पर बाइंड होता है।
एक्सेस कंट्रोल: होस्ट-आधारित फ़ायरवॉल नियमों (iptables / ufw) या सुरक्षा समूहों का उपयोग करके नेटवर्क एक्सपोज़र को विश्वसनीय प्रबंधन सबनेट तक सीमित करें।
### प्रकटीकरण समयरेखा
2026-01-16: CVE-2026-23744 को National Vulnerability Database (NVD) में प्रकाशित किया गया।
2026-01-16: विक्रेता पैच संस्करण 1.4.3 (commit e6b9cf9) में प्रकाशित।
2026-01-23: सार्वजनिक भेद्यता प्रकटीकरण और तकनीकी सलाह जारी।
### संदर्भ
https://nvd.nist.gov/vuln/detail/CVE-2026-23744
https://github.com/advisories/GHSA-232v-j27c-5pp6
https://cwe.mitre.org/data/definitions/306.html