Torna agli aggiornamenti
UpdatedSep 2, 2026

CVE-2026-39987 — Updated!

Semplice POC per CVE-2026-39987

Condividi

CVE-2026-39987 Exploit POC

Panoramica

Questo repository contiene uno script Proof-of-Concept (POC) per CVE-2026-39987, una vulnerabilità di Remote Code Execution (RCE) pre-autenticazione in Marimo. L'exploit sfrutta un endpoint WebSocket per eseguire comandi arbitrari sul sistema target.

Dettagli della vulnerabilità

  • ID CVE: CVE-2026-39987
  • Componente interessato: Endpoint WebSocket del terminale (/terminal/ws)
  • Impatto: Esecuzione remota di codice non autorizzata senza autenticazione
  • Versioni interessate: <= 0.20.4

Riferimento advisory

Prerequisiti

  • Python 3.x
  • Pacchetti richiesti:
    pip install websocket-client
    

Utilizzo

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

Parametri

-u, --url: URL del target (es. http://localhost:2718)
-c --command: Comando da eseguire (predefinito: id && whoami && hostname)
-h, --help

Disclaimer

Questo script è destinato esclusivamente a scopi educativi e di ricerca.
Usalo in modo responsabile e solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione a testare.
L'uso improprio di questo strumento può comportare conseguenze indesiderate e potenziali rischi per la sicurezza.
Utilizzando questo script, riconosci di essere l'unico responsabile per qualsiasi azione intrapresa.

Categorie