PT-2025-28473 · Unknown · Node-Code-Sandbox-Mcp

Dellalibera

·

Publicado

2025-07-08

·

Atualizado

2025-07-08

·

CVE-2025-53372

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: node-code-sandbox-mcp versões anteriores à 1.3.0
Descrição: O problema é causado pelo uso não sanitizado de parâmetros de entrada em uma chamada para child process.execSync, permitindo que um atacante injete comandos arbitrários do sistema. A exploração bem-sucedida pode levar à execução remota de código sob os privilégios do processo do servidor na máquina host, contornando a proteção da sandbox de execução de código dentro do Docker.
Recomendações: Para versões anteriores à 1.3.0, atualize para a versão 1.3.0 para resolver o problema. Como solução alternativa temporária, considere restringir o uso da função child process.execSync para minimizar o risco de exploração.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-02007
CVE-2025-53372
GHSA-5W57-2CCQ-8W95

Produtos afetados

Node-Code-Sandbox-Mcp