漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
mcp-gitlab Path Traversal via job_id Parameter
Vulnerability Description
mcp-gitlab contains a path traversal vulnerability in the job_id parameter of build/index.js that allows attackers to redirect GitLab API requests to arbitrary endpoints. Attackers can supply crafted job_id values like ../../../user to escape the intended path prefix and access arbitrary GitLab API resources using the operator's personal access token.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Vulnerability Type
文件名或路径的外部可控制
Vulnerability Title
zereight GitLab MCP Server 输入验证错误漏洞
Vulnerability Description
zereight GitLab MCP Server是zereight个人开发者开源的一款面向 AI 客户端的完整 GitLab MCP 服务器。 zereight GitLab MCP Server 2.1.18之前版本存在输入验证错误漏洞,该漏洞源于build/index.js中job_id参数存在路径遍历,允许攻击者提供特制的job_id值(如../../../user)以绕过路径前缀,重定向GitLab API请求到任意端点,从而使用操作者的个人访问令牌访问任意GitLab API资源。
CVSS Information
N/A
Vulnerability Type
N/A