CVE-2026-25546
गोडोट एमसीपी अस्वच्छ projectPath के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Godot MCP Godot MCP, Godot गेम इंजन के साथ इंटरैक्ट करने के लिए एक Model Context Protocol (MCP) सर्वर है। संस्करण 0.1.1 से पहले, godot-mcp में एक कमांड इंजेक्शन भेद्यता रिमोट कोड निष्पादन की अनुमति देती है। executeOperation फ़ंक्शन उपयोगकर्ता-नियंत्रित इनपुट (जैसे, projectPath) को सीधे exec() में पास करता था, जो एक शेल स्पॉन करता है। एक हमलावर $(command) या &calc जैसे शेल मेटाकैरेक्टर इंजेक्ट करके MCP सर्वर प्रक्रिया के विशेषाधिकारों के साथ मनमाने कमांड निष्पादित कर सकता था। यह projectPath स्वीकार करने वाले किसी भी टूल को प्रभावित करता है, जिसमें create_scene, add_node, load_sprite और अन्य शामिल हैं। यह समस्या संस्करण 0.1.1 में ठीक कर दी गई है।
स्रोत
1CVE-2026-25546 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो godot-mcp में दुर्भावनापूर्ण projectPath पैरामीटर के माध्यम से OS कमांड इंजेक्शन प्रदर्शित करता है, साथ में Python PoC और लैब सेटअप निर्देश।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।