PT-2025-30308 · Unknown · @Translated/Lara-Mcp
Dellalibera
·
Publicado
2025-07-21
·
Atualizado
2025-07-22
·
CVE-2025-53832
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do
@translated/lara-mcp 0.0.11 e inferioresDescrição
Existe uma vulnerabilidade de injeção de comando no Servidor MCP
@translated/lara-mcp devido ao uso não sanitizado de parâmetros de entrada em uma chamada para child process.exec. A exploração bem-sucedida pode levar à execução remota de código sob os privilégios do processo do servidor. O servidor constrói e executa comandos do shell usando entrada de usuário não validada, introduzindo a possibilidade de injeção de metacaracteres do shell. Um atacante pode aproveitar essa vulnerabilidade por meio de injeção de prompt indireta, criando entrada maliciosa dentro de arquivos ou fontes de dados remotas processadas pelo servidor. Isso permite a execução arbitrária de comandos na máquina host.Recomendações
Versões do
@translated/lara-mcp anteriores a 0.0.12: Evite usar child process.exec com entrada não confiável. Em vez disso, use uma API mais segura, como child process.execFile, que permite passar argumentos como um array separado, evitando totalmente a interpretação do shell. Como exemplo, substitua execAsync(curl -L "${tmx url}" -o "${tempFilePath}"); por execAsync("curl", "-L", tmx url, "-o", tempFilePath);.Exploit
Correção
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Translated/Lara-Mcp