Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — Proof-of-Concept-Exploit für CVE-2026-25546, der eine OS-Befehlsinjektion in godot-mcp über einen bösartigen projectPath-Parameter demonstriert, mit Python-PoC und Anweisungen zum Einrichten des Labors. | Kitploit
Tools/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

Proof-of-Concept-Exploit für CVE-2026-25546, der eine OS-Befehlsinjektion in godot-mcp über einen bösartigen projectPath-Parameter demonstriert, mit Python-PoC und Anweisungen zum Einrichten des Labors.

Repository anzeigen
vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-25546 PoC - godot-mcp OS-Befehlsinjektion

Autor: Mohammed Idrees Banyamer
GitHub: mbanyamer
Datum: 04. Februar 2026

Exploit-Titel

godot-mcp < 0.1.1 - OS-Befehlsinjektion über projectPath

CVE

CVE-2026-25546

CWE

CWE-78 (Unzureichende Neutralisierung spezieller Elemente, die in einem OS-Befehl verwendet werden - OS-Befehlsinjektion)

Anbieter

Coding-Solo / godot-mcp

Anfällige Versionen

< 0.1.1

Behobene Version

0.1.1

Patch-Commit

21c785d923cfdb471ea60323c13807d62dfecc5a

GHSA-Referenz

GHSA-8jx2-rhfh-q928

Schweregrad

Hoch (CVSS v3.1 Basis-Score: 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

Beschreibung

godot-mcp-Versionen vor 0.1.1 sind anfällig für OS-Befehlsinjektion aufgrund unsicherer String-Interpolation des Parameters projectPath, wenn dieser an Node.js-exec()-/execAsync()-Aufrufe innerhalb der Funktion executeOperation() übergeben wird.

Ein Angreifer, der einen bösartigen projectPath-Wert liefern kann (über MCP-Tool-Aufrufe, Prompt-Injection, bösartige Godot-Projektverweise usw.), kann beliebige Betriebssystembefehle mit den Berechtigungen des MCP-Serverprozesses ausführen.

Dieses Repository enthält einen Python-PoC, der die Schwachstelle demonstriert, indem er das Tool create_scene über WebSocket mit einer bösartigen projectPath-Nutzlast aufruft.

Proof-of-Concept (PoC)

Anforderungen

  • Python 3.10+
  • websockets-Bibliothek (pip install websockets)

Anfälliges Setup (Nur für das Labor!)

  1. Klonen Sie die anfällige Version von godot-mcp
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-oder-tag-vor-dem-fix>
    npm install
    
Tool herunterladen