Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection — CVE-2026-25546 的概念验证漏洞利用,演示了通过恶意 projectPath 参数在 godot-mcp 中实现操作系统命令注入,附带 Python PoC 和实验环境搭建说明。 | Kitploit
工具/GitHubGitHub/mbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubmbanyamer/cve-2026-25546-godot-mcp-0.1.1-os-command-injection

CVE-2026-25546-godot-mcp-0.1.1-OS-Command-Injection

CVE-2026-25546 的概念验证漏洞利用,演示了通过恶意 projectPath 参数在 godot-mcp 中实现操作系统命令注入,附带 Python PoC 和实验环境搭建说明。

查看仓库
6个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-25546 PoC - godot-mcp 操作系统命令注入

作者: Mohammed Idrees Banyamer
GitHub: mbanyamer
日期: 2026年2月4日

漏洞标题

godot-mcp < 0.1.1 - 通过 projectPath 实现操作系统命令注入

CVE

CVE-2026-25546

CWE

CWE-78(OS命令中使用的特殊元素未正确中和 - 操作系统命令注入)

厂商

Coding-Solo / godot-mcp

受影响版本

< 0.1.1

修复版本

0.1.1

补丁提交

21c785d923cfdb471ea60323c13807d62dfecc5a

GHSA 参考

GHSA-8jx2-rhfh-q928

严重性

高危(CVSS v3.1 基础评分:7.8 – AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)

描述

godot-mcp 0.1.1 之前的版本存在操作系统命令注入漏洞,原因是 executeOperation() 函数中将 projectPath 参数传递给 Node.js exec() / execAsync() 调用时进行了不安全的字符串插值。

攻击者若能提供恶意的 projectPath 值(通过 MCP 工具调用、提示注入、恶意 Godot 项目引用等方式),即可利用 MCP 服务器进程的权限执行任意操作系统命令。

本仓库包含一个 Python PoC,通过 WebSocket 调用 create_scene 工具并携带恶意 projectPath 载荷来演示该漏洞。

概念验证(PoC)

环境要求

  • Python 3.10+
  • websockets 库(pip install websockets)

漏洞环境搭建(仅限实验室!)

  1. 克隆 godot-mcp 的漏洞版本
    root@kitploit:~
    git clone https://github.com/Coding-Solo/godot-mcp.git
    cd godot-mcp
    git checkout <commit-or-tag-before-fix>
    npm install
    
下载工具