漏洞概述 漏洞名称: execution-system-mcp Context/File-Path Traversal Vulnerability 漏洞类型: CWE-22 (Path Traversal) 漏洞描述: 该漏洞允许攻击者通过构造恶意请求,绕过路径检查,访问或修改系统根目录之外的文件。 影响范围 受影响版本: 0.1.0 受影响组件: - - - 修复方案 建议修复: - 使用安全解析器替换当前的字符串拼接,使用 并强制执行父目录限制。 - 添加对 和 的 schema 验证,例如使用严格的正则表达式或枚举。 - 添加回归测试,针对如 、 和混合分隔符变体的 payload。 - 重新审计 下的所有其他路径构建辅助函数,因为多个 SARIF 命中源于相同的信任边界假设。 POC代码