Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-9277 | Kitploit
工具/GitHubGitHub/dylanzahedi/cve-2026-9277
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubdylanzahedi/cve-2026-9277

CVE-2026-9277

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-9277 - Shell-Quote 命令注入漏洞利用

一个专门用于验证和演示 CVE-2026-9277 的概念验证(PoC)漏洞利用脚本——该漏洞是 shell-quote 库旧版本(<= 1.8.3)中存在的一个结构性命令注入漏洞。

该扫描器对输入 JSON 载荷执行深度结构操作,通过递归遍历暴露远程代码执行(RCE)向量,并利用动态网络基线计时引擎防止误报。


主要特性

  • 递归 JSON 遍历: 自动检测并变异多层级嵌套 JSON 结构或类 GraphQL 配置中隐藏的目标数组。
  • 组合变异矩阵: 测试高级数组操作场景,包括特定索引插入、绝对列表覆盖以及分散数组对。
  • 自动化 OOB 架构: 通过将 {"op": "..."} 组件与参数分离来处理高级带外(Out-of-Band)执行布局,从而成功绕过字符串隔离控制。
  • 零噪音日志记录: 静默执行引擎,可过滤掉损坏/不可利用的 500 内部服务器错误响应,仅输出经过验证的证据。

安装与设置

请确保已安装 Python 3.10+ 及所需软件包:

root@kitploit:~
git clone https://github.com/DylanZahedi/CVE-2026-9277.git
cd CVE-2026-9277
pip install requests urllib3

执行示例

示例 1:带输出泄露的本地扫描

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"message_tokens": ["Hello", "from", "normal user"]}'

示例 2:使用嵌套字典结构进行带外(OOB)测试

root@kitploit:~
python CVE-2026-9277.py -u "https://example.com/command" -b '{"user": {"commands": ["a", "b"]}}' -w "https://webhook.site/your-uuid-here"


CVE-2026-9277
下载工具