漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
gemini-bridge vulnerable to arbitrary local file read via consult_gemini_with_files inline mode
Vulnerability Description
gemini-bridge is a lightweight MCP server bridging AI agents to Google's Gemini AI via the official CLI. From 1.0.0 until 1.3.1, consult_gemini_with_files in inline mode read any file path supplied in the files argument without confining it to the working directory, then forwarded the contents to the Gemini CLI. Because the caller also controls query, the file contents are echoed back through the Gemini round-trip (and sent to Google), making this an arbitrary local file read. This issue is fixed in version 1.3.1.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
对路径名的限制不恰当(路径遍历)
Vulnerability Title
Adrian Arribas Gemini Bridge 信息泄露漏洞
Vulnerability Description
Adrian Arribas Gemini Bridge是Adrian Arribas个人开发者开源的一款应用网关与中间件软件。 Adrian Arribas Gemini Bridge 1.0.0版本至1.3.1之前版本存在安全漏洞,该漏洞源于consult_gemini_with_files在inline模式下读取files参数提供的任意文件路径且未限制在工作目录内,可能导致任意本地文件读取。
CVSS Information
N/A
Vulnerability Type
N/A