Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mcpjam-cve-2026-23744-validator — Validatore di proof-of-concept vincolato per CVE-2026-23744. Conferma l'esecuzione di codice in remoto non autenticata in MCPJam Inspector tramite un comando di prova fisso e non distruttivo. Progettato per valutazioni di sicurezza autorizzate con output JSON strutturato. | Kitploit
Strumenti/GitHubGitHub/kennedy-aikohi/mcpjam-cve-2026-23744-validator
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubkennedy-aikohi/mcpjam-cve-2026-23744-validator

mcpjam-cve-2026-23744-validator

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Validatore di proof-of-concept vincolato per CVE-2026-23744. Conferma l'esecuzione di codice in remoto non autenticata in MCPJam Inspector tramite un comando di prova fisso e non distruttivo. Progettato per valutazioni di sicurezza autorizzate con output JSON strutturato.

Vedi Repository
43 mesi faNon ancora revisionato
Condividi

MCPJam Inspector Validatore di Sicurezza Autorizzato

Un validatore proof-of-concept limitato per CVE-2026-23744 che colpisce le installazioni vulnerabili di MCPJam Inspector.

Questo progetto è uno strumento di validazione indipendente e non distruttivo per la precedente divulgazione di CVE-2026-23744. Non è la divulgazione originale della vulnerabilità né un exploit.

Questo repository è destinato a professionisti della sicurezza che convalidano sistemi di loro proprietà o per i quali hanno esplicita autorizzazione scritta a valutare.

Avviso Importante

Questo validatore conferma l'esposizione causando l'esecuzione di un comando di prova fisso e non interattivo nel processo MCPJam Inspector di destinazione. Non fornisce un framework di exploit generico, shell, flusso di lavoro post-sfruttamento, meccanismo di persistenza, routine di accesso alle credenziali o capacità di escalation dei privilegi.

Esegui questo strumento solo contro asset di tua proprietà o per i quali hai esplicita autorizzazione scritta a testare. Test non autorizzati potrebbero violare leggi, contratti, politiche di utilizzo accettabile o regole di ingaggio.

Riepilogo della Vulnerabilità

  • CVE: CVE-2026-23744
  • Avviso: GHSA-232v-j27c-5pp6
  • Prodotto interessato: MCPJam Inspector
  • Versioni interessate: Fino alla 1.4.2 inclusa
  • Versione corretta: 1.4.3
  • Classe di vulnerabilità: Esecuzione di comandi remoti non autenticata
  • Endpoint interessato: /api/mcp/connect
  • Impatto: Un attaccante remoto non autenticato potrebbe causare l'avvio di un processo server MCP controllato dall'attaccante da parte del servizio MCPJam Inspector vulnerabile.

Scopo

Lo scopo di questo repository è fornire un flusso di lavoro di validazione sicuro, limitato e verificabile per valutazioni di sicurezza autorizzate.

È progettato per aiutare difensori, proprietari di asset, consulenti e team di sicurezza interni a determinare se una specifica installazione di MCPJam Inspector è ancora vulnerabile a CVE-2026-23744 senza eseguire azioni distruttive non necessarie o raccogliere dati sensibili.

Proprietà di Sicurezza

Questo validatore è intenzionalmente limitato:

  • Richiede un target fornito dall'operatore.
  • Richiede il riconoscimento --authorized prima dell'esecuzione.
  • Esegue solo un comando di prova fisso e non distruttivo.
  • Non accetta comandi arbitrari del sistema operativo dalla CLI.
  • Non stabilisce una shell interattiva.
  • Non accede alle credenziali.
  • Non legge dati applicativi sensibili.
  • Non crea persistenza.
  • Non tenta escalation dei privilegi.
  • Non tenta movimento laterale.
  • Limita le prove restituite per ridurre l'esposizione accidentale dei dati.
  • Rimuove la sessione MCP temporanea dopo la validazione.
  • Produce output JSON strutturato adatto per registrazioni di valutazione.
  • Non contiene dati specifici del cliente, laboratorio, credenziali o target.

Cosa Fa il Validatore

Ad alto livello, il validatore:

  1. Verifica che l'operatore abbia fornito il flag di autorizzazione richiesto.
  2. Si connette all'endpoint MCPJam Inspector di destinazione.
  3. Tenta di creare una sessione server MCP temporanea utilizzando un risponditore locale fisso.
  4. Richiede un comando di prova fisso da quella sessione temporanea.
  5. Cattura prove limitate restituite dal servizio di destinazione.
  6. Elimina la sessione MCP temporanea.
  7. Stampa o scrive un risultato di valutazione JSON strutturato.

Il comando di prova è intenzionalmente limitato a contesti di runtime di base come identità, hostname, directory di lavoro e informazioni sul kernel. È destinato solo a dimostrare l'esecuzione di codice sotto l'account di servizio MCPJam Inspector.

Cosa Non Fa il Validatore

Questo strumento non:

  • Non fornisce esecuzione di comandi arbitrari all'operatore.
  • Non fornisce una shell inversa o una shell di bind.
  • Non scarica né esegue payload esterni.
  • Non legge file dal target.
  • Non scarica le variabili d'ambiente.
  • Non raccoglie token, segreti, cookie, chiavi SSH o credenziali.
  • Non modifica la configurazione di sistema.
  • Non installa software.
  • Non crea utenti.
  • Non modifica i permessi.
  • Non tenta escalation dei privilegi.
  • Non tenta persistenza.
  • Non tenta movimento laterale.
  • Non tenta esfiltrazione di dati.

Requisiti

  • Python 3.9 o successivo sulla workstation di valutazione.
  • Accesso di rete dalla workstation di valutazione al servizio MCPJam Inspector.
  • Autorizzazione a testare il sistema di destinazione.
  • L'ambiente di esecuzione del server MCP lato target deve supportare il comando utilizzato dal validatore.

Il validatore è progettato per ambienti di valutazione autorizzati e dovrebbe essere eseguito da una workstation amministrativa affidabile.

Installazione

Clone il repository:

git clone https://github.com/kennedy-aikohi/mcpjam-cve-2026-23744-validator.git
cd mcpjam-cve-2026-23744-validator

Non sono richieste dipendenze Python di terze parti.

Utilizzo

Validazione di base:

python mcpjam_authorized_validator.py \
  --target http://inspector.example.internal:6274 \
  --authorized

Scrivere un report JSON su disco:

python mcpjam_authorized_validator.py \
  --target http://inspector.example.internal:6274 \
  --authorized \
  --output assessment-result.json

Esempi di formati target:

http://127.0.0.1:6274
http://inspector.example.internal:6274
https://inspector.example.internal

Flag di Autorizzazione Richiesto

Il flag --authorized è richiesto per progettazione.

Esempio:

python mcpjam_authorized_validator.py --target http://127.0.0.1:6274 --authorized

Senza questo flag, il validatore termina e non esegue la valutazione.

Questa è una salvaguardia intenzionale per garantire che l'operatore riconosca esplicitamente di essere autorizzato a testare il target.

Codici di Uscita

Il validatore utilizza codici di uscita utili per pipeline CI e controlli di sicurezza automatizzati:

Codice di UscitaSignificato
0Vulnerabilità non validata
1Vulnerabilità validata
2Argomenti non validi, riconoscimento di autorizzazione mancante o errore di utilizzo

Un codice di ritorno 1 non significa che il validatore si è bloccato. Significa che il target sembra vulnerabile e il risultato deve essere trattato come un riscontro di sicurezza.

Formato di Output

Il validatore restituisce JSON strutturato simile al seguente:

{
  "timestamp_utc": "2026-06-09T13:00:00Z",
  "target": "http://inspector.example.internal:6274",
  "endpoint": "/api/mcp/connect",
  "authorized": true,
  "vulnerable": true,
  "http_status": 200,
  "evidence": {
    "identity": "uid=1000(mcpjam) gid=1000(mcpjam)",
    "hostname": "inspector-host",
    "working_directory": "/app",
    "kernel": "Linux 6.x"
  },
  "error": null
}

I campi esatti possono variare a seconda del comportamento del target, delle condizioni di rete e della risposta del servizio.

Interpretazione dei Risultati

Risultato Vulnerabile

Un risultato vulnerabile significa che l'endpoint di connessione MCP non autenticato ha avviato il processo fisso del validatore e ha restituito prove.

Tratta questo come esecuzione di codice remota sotto l'account di servizio MCPJam Inspector.

Risposta consigliata:

Scarica lo strumento