PT-2026-21328 · Ebay · Ebay Api Mcp Server
Nedlir
·
Publicado
2026-02-19
·
Atualizado
2026-05-06
·
CVE-2026-27203
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
eBay API MCP Server (todas as versões)
Descrição
Um problema de injeção de variáveis de ambiente existe na função
updateEnvFile localizada em src/auth/oauth.ts. A ferramenta ebay set user tokens permite atualizar o arquivo .env com novos tokens, mas a função updateEnvFile anexa ou substitui valores sem validá-los quanto a aspas ou quebras de linha. Essa falta de sanitização permite que um atacante injete variáveis de ambiente arbitrárias no arquivo de configuração. Os impactos potenciais incluem a sobrescrita de configurações, como o sequestro de fluxos OAuth ao modificar EBAY REDIRECT URI, Negação de Serviço (DoS) ao injetar configurações inválidas e Execução Remota de Código (RCE) ao controlar variáveis como NODE OPTIONS.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso à ferramenta
ebay set user tokens e à função updateEnvFile para minimizar o risco de exploração.Exploit
DoS
RCE
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ebay Api Mcp Server