PT-2026-1881 · Sylphxltd · @Sylphxltd/Filesystem-Mcp

CVE-2025-67366

·

Publicado

2026-01-07

·

Atualizado

2026-01-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @sylphxltd/filesystem-mcp versão 0.5.8
Descrição @sylphxltd/filesystem-mcp versão 0.5.8 contém uma vulnerabilidade de path traversal na ferramenta"read content". O problema ocorre devido ao tratamento inadequado de symlinks no mecanismo de validação de caminho. A função resolvePath verifica a validade do caminho antes de resolver symlinks, enquanto fs.readFile resolve symlinks automaticamente durante o acesso ao arquivo. Isso permite que atacantes contornem restrições de diretório usando symlinks dentro do diretório permitido que apontam para arquivos externos, potencialmente permitindo acesso não autorizado a arquivos fora do escopo pretendido.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67366

Produtos afetados

@Sylphxltd/Filesystem-Mcp