Token导航 LogoToken导航TokenDH.com
CVE 2026 23744 Poc logo
安全风控stdio官方级别未说明来源级核验

CVE 2026 23744 Poc

MCP Server

@mcpjam/inspector@1.4.2

MCPJam检查器是一个本地优先的MCP服务器开发平台,1.4.2及更早版本存在远程代码执行漏洞,1.4.3版本已修复。

工具数

0

提示词数

0

GitHub Stars

4

资源数

0
PythonJavaScript安全

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

boroeurnprach

提供方

boroeurnprach

最后核验

2026/5/17 20:21

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx @mcpjam/inspector@1.4.2

详细介绍

描述

MCPJam inspector是MCP服务器的本地首个开发平台。1.4.2及更早版本易受远程代码执行(RCE)漏洞的攻击,该漏洞允许攻击者发送精心编制的HTTP请求,触发MCP服务器的安装,从而导致RCE。由于MCPJam检查器默认监听0.0.0.0而不是127.0.0.1,因此攻击者可以通过简单的HTTP请求远程触发RCE。1.4.3版本包含一个补丁。

受影响的版本

漏洞来源受影响的版本补丁版本
@mcpjam/inspector\ 'id > /tmp/mcpjam_pwned.txt'

### 截图

![[Pasted image 20260120135006.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120135006.png)
**在受害者服务器中:**
![[Pasted image 20260120135151.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120135151.png)
![[Pasted image 20260120150109.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120150109.png)

目录标签

目录标签

PythonJavaScript安全MCP服务器本地部署开发平台远程代码执行漏洞修复

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

@mcpjam/inspector@1.4.2

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP