Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-34227 — Доказательство концепции, демонстрирующее цепочку CORS-to-CSRF на неаутентифицированном интерфейсе MCP в Sliver, позволяющую незаметное взаимодействие с C2 с любой веб-страницы. | Kitploit
Инструменты/GitHubGitHub/skoveit/cve-2026-34227
Анализ уязвимостейЭксплуатацияВеб-безопасностьКомандование и УправлениеRed Teaming
GitHubskoveit/cve-2026-34227

CVE-2026-34227

Доказательство концепции, демонстрирующее цепочку CORS-to-CSRF на неаутентифицированном интерфейсе MCP в Sliver, позволяющую незаметное взаимодействие с C2 с любой веб-страницы.

Репозиторий
15 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Неаутентифицированный MCP-интерфейс + обход CORS

MCP-сервер Sliver поднимает неаутентифицированный SSE-интерфейс и возвращает Access-Control-Allow-Origin: * в каждом ответе.

Библиотека mcp-go не проверяет Content-Type, поэтому простые запросы (text/plain) полностью пропускают предварительную проверку (preflight) в браузере. Никаких OPTIONS. Никакой блокировки CORS. Никакой аутентификации. Любая страница, которую посещает оператор, может незаметно общаться с их C2.


→ GitHub Security Advisory GHSA-6fpf-248c-m7wm

обнаружено и сообщено @skoveit

Скачать инструмент