Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — Prova de conceito de exploração para CVE-2026-25546, demonstrando injeção de comandos do sistema operacional no godot-mcp por meio do parâmetro malicioso projectPath, com PoC em Python e instruções de configuração de laboratório. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

Prova de conceito de exploração para CVE-2026-25546, demonstrando injeção de comandos do sistema operacional no godot-mcp por meio do parâmetro malicioso projectPath, com PoC em Python e instruções de configuração de laboratório.

Ver Repositório
há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-25546 PoC - godot-mcp Injeção de Comandos do SO

Autor: Mohammed Idrees Banyamer
GitHub: mbanyamer
Data: 04 de fevereiro de 2026

Título do Exploit

godot-mcp < 0.1.1 - Injeção de Comandos do SO via projectPath

CVE

CVE-2026-25546

CWE

CWE-78 (Neutralização Incorreta de Elementos Especiais usados em um Comando do SO - Injeção de Comandos do SO)

Fornecedor

Coding-Solo / godot-mcp

Versões Vulneráveis

< 0.1.1

Versão Corrigida

0.1.1

Commit do Patch

21c785d923cfdb471ea60323c13807d62dfecc5a

Referência GHSA

GHSA-8jx2-rhfh-q928

Gravidade

Alta (Pontuação Base CVSS v3.1: 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

Descrição

As versões do godot-mcp anteriores a 0.1.1 são vulneráveis a Injeção de Comandos do SO devido à interpolação insegura de strings do parâmetro projectPath quando passado para chamadas exec() / execAsync() do Node.js dentro da função executeOperation().

Um atacante que consiga fornecer um valor malicioso de projectPath (por meio de chamadas de ferramentas MCP, injeção de prompt, referências maliciosas de projetos Godot, etc.) pode executar comandos arbitrários do sistema operacional com os privilégios do processo do servidor MCP.

Este repositório contém um PoC em Python que demonstra a vulnerabilidade chamando a ferramenta create_scene via WebSocket com um payload malicioso de projectPath.

Prova-de-Conceito (PoC)

Requisitos

  • Python 3.10+
  • Biblioteca websockets (pip install websockets)

Configuração Vulnerável (Somente laboratório!)

  1. Clone a versão vulnerável do godot-mcp
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-ou-tag-antes-da-correção>
    npm install
    
Baixar ferramenta