关键信息 漏洞概述 漏洞类型: 命令注入 受影响的包: mcp-package-docs 影响版本: <=0.1.27 修复版本: 0.1.28 严重性: 高 (CVSS: 7.5/10) 漏洞描述 问题: 在处理用户输入时,mcp-package-docs 包中的 函数没有正确地转义或验证输入,导致命令注入漏洞。 影响: 攻击者可以通过构造恶意的包名来执行任意系统命令。 漏洞代码 利用示例 1. 创建一个恶意包名,例如 2. 使用该包名调用 函数 3. 执行命令并观察结果 影响工具 NPM Inspector Car Run Tool 修复建议 使用 库对用户输入进行转义和验证,避免直接执行未处理的用户输入。 参考链接 GitHub 安全公告 NVD 漏洞详情