PT-2026-102884 · Mark3Labs · Filesystem Mcp Server
CVSS v3.1
5.9
Média
| Vetor | AV:L/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
mark3labs mcp-filesystem-server versão 0.11.1
Description
Uma resolução de link inadequada na função
validatePath() (filesystemserver/handler/helper.go) permite a travessia de diretório (Directory Traversal). Quando o filepath.EvalSymlinks retorna os.IsNotExist para um link simbólico pendente (um link simbólico que aponta para um arquivo ou diretório inexistente), o mecanismo de fallback valida apenas o diretório pai e retorna o caminho não resolvido. Consequentemente, as funções write file, modify file, copy file, move file e create directory podem seguir um link simbólico pendente preexistente dentro de um diretório permitido para criar ou modificar arquivos fora dos diretórios permitidos configurados.Recommendations
Atualize o mark3labs mcp-filesystem-server versão 0.11.1 para uma versão mais recente que corrija a resolução inadequada de links na função
validatePath().Correção
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Filesystem Mcp Server