Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — Preuve de concept pour CVE-2026-25546, démontrant une injection de commandes système dans godot-mcp via un paramètre projectPath malveillant, avec un PoC en Python et des instructions de mise en place du laboratoire. | Kitploit
Outils/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'Intrusion
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

Preuve de concept pour CVE-2026-25546, démontrant une injection de commandes système dans godot-mcp via un paramètre projectPath malveillant, avec un PoC en Python et des instructions de mise en place du laboratoire.

Voir le dépôt
4il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC CVE-2026-25546 - godot-mcp Injection de commandes système

Auteur : Mohammed Idrees Banyamer
GitHub : mbanyamer
Date : 04 février 2026

Titre de l'exploit

godot-mcp < 0.1.1 - Injection de commandes système via projectPath

CVE

CVE-2026-25546

CWE

CWE-78 (Neutralisation incorrecte d'éléments spéciaux utilisés dans une commande système - Injection de commandes système)

Éditeur

Coding-Solo / godot-mcp

Versions vulnérables

< 0.1.1

Version corrigée

0.1.1

Commit du correctif

21c785d923cfdb471ea60323c13807d62dfecc5a

Référence GHSA

GHSA-8jx2-rhfh-q928

Gravité

Élevée (Score de base CVSS v3.1 : 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

Description

Les versions de godot-mcp antérieures à 0.1.1 sont vulnérables à une injection de commandes système en raison d'une interpolation non sécurisée de la chaîne du paramètre projectPath lorsqu'elle est transmise aux appels Node.js exec() / execAsync() dans la fonction executeOperation().

Un attaquant capable de fournir une valeur projectPath malveillante (via des appels d'outils MCP, une injection d'invite, des références de projets Godot malveillantes, etc.) peut exécuter des commandes système arbitraires avec les privilèges du processus du serveur MCP.

Ce dépôt contient un PoC Python qui démontre la vulnérabilité en appelant l'outil create_scene via WebSocket avec une charge utile projectPath malveillante.

Preuve de concept (PoC)

Prérequis

  • Python 3.10+
  • Bibliothèque websockets (pip install websockets)

Configuration vulnérable (Laboratoire uniquement !)

  1. Clonez la version vulnérable de godot-mcp
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-or-tag-before-fix>
    npm install
    
Télécharger l’outil