PT-2026-1881 · Sylphxltd · @Sylphxltd/Filesystem-Mcp
CVE-2025-67366
·
Publicado
2026-01-07
·
Atualizado
2026-01-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@sylphxltd/filesystem-mcp versão 0.5.8
Descrição
@sylphxltd/filesystem-mcp versão 0.5.8 contém uma vulnerabilidade de path traversal na ferramenta"read content". O problema ocorre devido ao tratamento inadequado de symlinks no mecanismo de validação de caminho. A função
resolvePath verifica a validade do caminho antes de resolver symlinks, enquanto fs.readFile resolve symlinks automaticamente durante o acesso ao arquivo. Isso permite que atacantes contornem restrições de diretório usando symlinks dentro do diretório permitido que apontam para arquivos externos, potencialmente permitindo acesso não autorizado a arquivos fora do escopo pretendido.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Sylphxltd/Filesystem-Mcp