漏洞关键信息总结 漏洞概述 标题: Security Vulnerability: Command Injection in consult_llm tool due to unsafe use of child_process.execSync #6 类型: 命令注入漏洞 根本原因: MCP server 在 工具中不安全地使用 ,将用户控制的输入直接拼接到 shell 命令中执行。 影响范围 漏洞代码片段 利用细节 攻击者可构造包含 shell 元字符(如 , , , ` ` git_diff_base_ref execSync execFileSync git_diff_base_ref std::process::Command consult-llm-mcp_bug.pdf consult-llm-mcp_security_advisory.pdf`