PT-2025-36503 · Npm · @Akoskm/Create-Mcp-Server-Stdio

Lirantal

·

Publicado

2025-09-08

·

Atualizado

2025-09-09

·

CVE-2025-54994

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: @akoskm/create-mcp-server-stdio versões anteriores a 0.0.13
Descrição: O pacote @akoskm/create-mcp-server-stdio, um kit inicial de servidor MCP que utiliza o StdioServerTransport, contém uma vulnerabilidade de injeção de comando em versões anteriores a 0.0.13. A ferramenta which-app-on-port depende da função exec do Node.js, que é suscetível a injeção de comando quando combinada com entrada de usuário não confiável.
Recomendações: Atualize o @akoskm/create-mcp-server-stdio para a versão 0.0.13 ou posterior.

Exploit

Correção

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54994
GHSA-3CH2-JXXC-V4XF

Produtos afetados

@Akoskm/Create-Mcp-Server-Stdio