PT-2026-1880 · Unknown · Fast-Filesystem-Mcp

CVE-2025-67364

·

Publicado

2026-01-07

·

Atualizado

2026-01-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas fast-filesystem-mcp versão 3.4.0
Descrição O software apresenta uma vulnerabilidade de travessia de caminho em suas ferramentas de operação de arquivos, incluindo a função fast read file. Isso ocorre devido à validação insuficiente de caminho, que não resolve links simbólicos para seus caminhos físicos reais. As funções safePath e isPathAllowed utilizam path.resolve(), que não lida com links simbólicos, permitindo que atacantes contornem restrições de acesso a diretórios. Ao criar links simbólicos dentro de diretórios permitidos que apontam para caminhos do sistema restritos, os atacantes podem contornar verificações de validação e obter acesso a arquivos não autorizados quando esses links simbólicos são acessados por meio de referências de caminho válidas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67364
GHSA-J893-M93W-JWJW

Produtos afetados

Fast-Filesystem-Mcp