Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — إثبات مفهوم لاستغلال CVE-2026-25546، يوضح حقن أوامر نظام التشغيل في godot-mcp عبر معامل projectPath خبيث، مع كود PoC بلغة Python وتعليمات إعداد بيئة المختبر. | Kitploit
أدوات/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

إثبات مفهوم لاستغلال CVE-2026-25546، يوضح حقن أوامر نظام التشغيل في godot-mcp عبر معامل projectPath خبيث، مع كود PoC بلغة Python وتعليمات إعداد بيئة المختبر.

عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-25546 PoC - حقن أوامر نظام التشغيل في godot-mcp

المؤلف: Mohammed Idrees Banyamer
GitHub: mbanyamer
التاريخ: 04 فبراير 2026

عنوان الثغرة

godot-mcp < 0.1.1 - حقن أوامر نظام التشغيل عبر projectPath

CVE

CVE-2026-25546

CWE

CWE-78 (عدم تحييد العناصر الخاصة المستخدمة في أمر نظام التشغيل - حقن أوامر نظام التشغيل)

البائع

Coding-Solo / godot-mcp

الإصدارات المعرضة للخطر

< 0.1.1

الإصدار المُصلَح

0.1.1

Commit الخاص بالتصحيح

21c785d923cfdb471ea60323c13807d62dfecc5a

مرجع GHSA

GHSA-8jx2-rhfh-q928

الخطورة

عالية (درجة CVSS v3.1 الأساسية: 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

الوصف

إصدارات godot-mcp الأقدم من 0.1.1 معرضة لثغرة حقن أوامر نظام التشغيل بسبب الإدراج غير الآمن للسلسلة النصية للمعامل projectPath عند تمريره إلى استدعاءات exec() / execAsync() في Node.js داخل دالة executeOperation().

يمكن للمهاجم الذي يستطيع توفير قيمة projectPath خبيثة (عبر استدعاءات أدوات MCP، أو حقن الأوامر، أو مراجع مشاريع Godot خبيثة، وما إلى ذلك) تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات عملية خادم MCP.

يحتوي هذا المستودع على PoC بلغة Python يوضح الثغرة من خلال استدعاء أداة create_scene عبر WebSocket مع حمولة projectPath خبيثة.

إثبات المفهوم (PoC)

المتطلبات

  • Python 3.10+
  • مكتبة websockets (pip install websockets)

الإعداد المعرض للخطر (للمختبر فقط!)

  1. استنسخ الإصدار المعرض للخطر من godot-mcp
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-or-tag-before-fix>
    npm install
    
تنزيل الأداة