
CVE-2026-23744 Reverse shell
CVE-2026-23744 RCE (दूरस्थ कोड निष्पादन)
इस कमजोरी का विश्लेषण करते हुए, मैंने पाया कि MCPJam Inspector ने /api/mcp/connect एंडपॉइंट को 0.0.0.0 पर बाइंड करके नेटवर्क पर उजागर कर दिया था। यह एंडपॉइंट एक JSON ऑब्जेक्ट स्वीकार करता है जिसमें serverConfig होता है, जिसमें command और args फ़ील्ड शामिल हैं।
एप्लिकेशन का उद्देश्य MCP सर्वरों को लॉन्च करना था, लेकिन यह उपयोगकर्ता द्वारा प्रदान किए गए मानों को प्रोसेस करने से पहले उचित रूप से मान्य करने में विफल रहा। परिणामस्वरूप, एक हमलावर मनमाने कमांड और आर्गुमेंट्स युक्त एक क्राफ्टेड HTTP अनुरोध भेज सकता था, जिसे बाद में सर्वर द्वारा निष्पादित किया जाता, जिससे दूरस्थ कोड निष्पादन (RCE) होता।
मुझे सबसे दिलचस्प यह लगा कि एक्सप्लॉइट पेलोड मनमाना नहीं था। Burp Suite के साथ वैध अनुरोधों को इंटरसेप्ट करके, मैंने देखा कि एप्लिकेशन स्वयं command और args फ़ील्ड का उपयोग कर रहा था। यह समझना कि ये मान एक HTTP अनुरोध से प्रक्रिया निर्माण में कैसे प्रवाहित होते हैं, इसने मुझे केवल एक सार्वजनिक PoC को निष्पादित करने के बजाय कमजोरी के मूल कारण को समझने में मदद की।