Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6xpm-ggf7-wc3p

Опубликовано: 09 июл. 2025
Источник: github
Github: Прошло ревью
CVSS3: 9.6

Описание

mcp-remote exposed to OS command injection via untrusted MCP server connections

mcp-remote is exposed to OS command injection when connecting to untrusted MCP servers due to crafted input from the authorization_endpoint response URL

Пакеты

Наименование

mcp-remote

npm
Затронутые версииВерсия исправления

>= 0.0.5, < 0.1.16

0.1.16

EPSS

Процентиль: 78%
0.01163
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-78

Связанные уязвимости

CVSS3: 9.6
nvd
7 месяцев назад

mcp-remote is exposed to OS command injection when connecting to untrusted MCP servers due to crafted input from the authorization_endpoint response URL

CVSS3: 9.6
fstec
8 месяцев назад

Уязвимость прокси-сервера mcp-remote, связанная с непринятием мер по нейтрализации специальных элементов, используемых в команде операционной системы, позволяющая нарушителю выполнить произвольные команды

EPSS

Процентиль: 78%
0.01163
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-78