Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — Эксплойт proof-of-concept для CVE-2026-25546, демонстрирующий внедрение OS-команд в godot-mcp через вредоносный параметр projectPath, с PoC на Python и инструкциями по настройке лабораторной среды. | Kitploit
Инструменты/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

Эксплойт proof-of-concept для CVE-2026-25546, демонстрирующий внедрение OS-команд в godot-mcp через вредоносный параметр projectPath, с PoC на Python и инструкциями по настройке лабораторной среды.

Репозиторий
6 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-25546 PoC - godot-mcp OS Command Injection

Автор: Mohammed Idrees Banyamer
GitHub: mbanyamer
Дата: 04 февраля 2026

Название эксплойта

godot-mcp < 0.1.1 - OS Command Injection через projectPath

CVE

CVE-2026-25546

CWE

CWE-78 (Improper Neutralization of Special Elements used in an OS Command - OS Command Injection)

Вендор

Coding-Solo / godot-mcp

Уязвимые версии

< 0.1.1

Исправленная версия

0.1.1

Коммит с исправлением

21c785d923cfdb471ea60323c13807d62dfecc5a

Ссылка на GHSA

GHSA-8jx2-rhfh-q928

Серьёзность

Высокая (CVSS v3.1 Base Score: 7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

Описание

Версии godot-mcp до 0.1.1 уязвимы к OS Command Injection из-за небезопасной интерполяции строк параметра projectPath при передаче в вызовы Node.js exec() / execAsync() внутри функции executeOperation().

Злоумышленник, способный передать вредоносное значение projectPath (через вызовы инструментов MCP, prompt injection, вредоносные ссылки на проекты Godot и т.д.), может выполнить произвольные команды операционной системы с привилегиями процесса MCP-сервера.

Этот репозиторий содержит Python PoC, демонстрирующий уязвимость путём вызова инструмента create_scene через WebSocket с вредоносной нагрузкой в projectPath.

Proof-of-Concept (PoC)

Требования

  • Python 3.10+
  • Библиотека websockets (pip install websockets)

Уязвимая настройка (только для лаборатории!)

  1. Клонируйте уязвимую версию godot-mcp
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-or-tag-before-fix>
    npm install
    
Скачать инструмент