
Ricerca proof-of-concept e di sicurezza offensiva che analizza CVE-2026-23744 (MCPJam Inspector RCE non autenticata, corretta nella v1.4.3+).
DICHIARAZIONE DI NON RESPONSABILITÀ: Questo repository e gli script associati sono destinati esclusivamente a valutazioni di sicurezza autorizzate, test di penetrazione, ricerca sulla sicurezza e analisi didattiche. Il test non autorizzato di sistemi senza esplicito consenso scritto è illegale e severamente vietato. L'autore non si assume alcuna responsabilità per interpretazioni errate o uso improprio di questo materiale.
Questo repository contiene uno script di automazione Proof-of-Concept (PoC) che dimostra CVE-2026-23744, una vulnerabilità di gravità critica (CVSS 9.8) che interessa @mcpjam/inspector (versioni <= 1.4.2).
La vulnerabilità deriva da Mancata Autenticazione per una Funzione Critica (CWE-306) combinata con un binding di rete predefinito non sicuro. Di default, l'interfaccia MCPJam Inspector si lega a 0.0.0.0 anziché a 127.0.0.1, esponendo il piano di controllo dell'API HTTP esposta alla rete locale o a Internet. Attaccanti remoti possono sfruttare l'endpoint non autenticato /api/mcp/connect trasmettendo un payload JSON appositamente predisposto contenente comandi arbitrari del sistema operativo all'interno dell'oggetto serverConfig, portando a una piena Esecuzione Remota di Codice (RCE) nel contesto.
Lo strumento di valutazione automatizzato implementa la seguente metodologia logica:
/api/mcp/connect), forzando il runtime dell'applicazione a scendere al livello della shell ed eseguire il payload.exploit.py: Il framework di automazione principale che gestisce i controlli dello stato dell'host, la codifica del payload e l'interazione HTTP./api/mcp/connectAssicurati che il tuo ambiente sia correttamente predisposto con Python 3.x prima di eseguire il framework di valutazione.
git clone https://github.com/<your-username>/CVE-2026-23744.git
cd CVE-2026-23744
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip>
or with custom port
python3 exploit.py -t <target_ip> -api <target_api> -user <user_ip> -p <target_port>