CVE-2025-69256
serverless MCP Server vulnérable à l'injection de commandes dans l'outil list-projects
- Publié
- 30 déc. 2025
- Mise à jour
- 30 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le Serverless Framework est un framework permettant d'utiliser AWS Lambda et d'autres services cloud managés pour créer des applications. À partir de la version 4.29.0 et avant la version 4.29.3, une vulnérabilité d'injection de commandes existe dans le package serveur MCP intégré du Serverless Framework (@serverless/mcp). Cette vulnérabilité n'affecte que les utilisateurs de la fonctionnalité expérimentale de serveur MCP (serverless mcp), ce qui représente moins de 0,1 % des utilisateurs du Serverless Framework. La CLI principale du Serverless Framework et les fonctionnalités de déploiement ne sont pas affectées. La vulnérabilité est causée par l'utilisation non assainie de paramètres d'entrée dans un appel à `child_process.exec`, permettant à un attaquant d'injecter des commandes système arbitraires. Une exploitation réussie peut conduire à une exécution de code à distance avec les privilèges du processus serveur. Le serveur construit et exécute des commandes shell en utilisant directement des entrées utilisateur non validées dans des chaînes de commande. Cela introduit la possibilité d'injection de métacaractères shell (`|`, `>`, `&&`, etc.). La version 4.29.3 corrige ce problème.
Sources
1Serveur MCP Serverless Framework (CVE-2025-69256) Score de base : 9,4/10 → Score amélioré CTT : 9,9/10 Une vulnérabilité critique d'injection de commandes dans le serveur MCP (Model Context Protocol) de Serverless Framework, améliorée avec la résonance temporelle CTT pour une fiabilité d'exploitation et une évasion sans précédent.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.