PT-2026-51018 · Unknown · Gin-Vue-Admin
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
gin-vue-admin versão 2.9.1
Description
Um invasor autenticado com acesso ao recurso de geração de código e à interface de gerenciamento de MCP pode injetar código-fonte Go controlado através do endpoint 'POST /autoCode/addFunc'. Ao invocar subsequentemente o endpoint 'POST /autoCode/mcpStart', o invasor pode disparar a reconstrução e reinicialização do serviço MCP independente, levando à execução de comandos arbitrários do sistema operacional com os privilégios do processo da aplicação. Isso pode resultar em execução remota de código (RCE), modificação do código-fonte do backend ou da lógica de tempo de execução, implantação de backdoors persistentes e manipulação de dados e configurações da aplicação. O risco é mais significativo em implantações que mantêm a árvore de código-fonte, permitem a escrita em arquivos de origem e suportam a compilação local ou inicialização de componentes MCP independentes.
Recommendations
Para a versão 2.9.1, aplique uma validação rigorosa de lista de permissões (allowlist) em campos relacionados a caminhos e identificadores, incluindo
humpPackageName, packageName, FuncName e Router, permitindo apenas formatos de identificadores seguros. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gin-Vue-Admin