Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23744-POC — CVE-2026-23744 的概念验证(PoC)漏洞利用程序,该漏洞影响 MCPJam Inspector,可通过暴露的内部调试端点实现远程命令执行(RCE)。 | Kitploit
工具/GitHubGitHub/fcjaviergarcia/cve-2026-23744-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubfcjaviergarcia/cve-2026-23744-poc

CVE-2026-23744-POC

CVE-2026-23744 的概念验证(PoC)漏洞利用程序,该漏洞影响 MCPJam Inspector,可通过暴露的内部调试端点实现远程命令执行(RCE)。

查看仓库
126个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

描述

此漏洞的存在是因为 MCPJam Inspector 暴露了用于调试和开发的内部 API 端点。这些端点接受用户控制的输入,并将其直接传递给系统级进程执行,而无需进行适当的验证或清理。 通过向易受攻击的端点(/api/mcp/connect)发送精心构造的请求,攻击者可以控制 serverConfig 对象,并指定要在主机上执行的任意命令。 该应用程序尝试根据用户输入生成一个进程,并将其视为有效的 MCP 服务器。然而,由于缺乏输入验证,此行为可能被滥用,以执行任意系统命令。

工作原理

该漏洞利用以下逻辑:

  1. 后端接受包含以下内容的 JSON 负载:
  • command
  • args 这些值用于在服务器上生成一个进程
  1. 对这些字段不执行任何验证
  2. 即使该进程不是有效的 MCP 服务器,也会被执行

由于应用程序期望一个长期运行的 MCP 进程,短时命令可能会导致连接错误——但命令仍然会被执行。

使用方法

python3 exploit.py <目标> '<命令>' 示例: python3 exploit.py domain.com "sleep 4"

注意事项

这是一个盲式 RCE:

  • 输出不会在响应中返回
  • 使用副作用(文件写入、回调、反向 Shell)
  • 某些命令可能会导致超时或连接错误——这是预期行为
  • 支持 HTTPS(自签名证书会被忽略)
下载工具