跳到正文
原文
GitHub 安全公告(AI 与智能体相关)·· 2 小时前精选关注度34

BlenderMCP 的 download_polyhaven_asset 存在路径穿越漏洞,可写入任意文件

BlenderMCP path traversal in download_polyhaven_asset allows arbitrary file writes

AI 导读

BlenderMCP 在 commit 30a3308 之前的版本中,download_polyhaven_asset 方法存在路径穿越漏洞,攻击者可通过在 API 响应的 include 键中注入穿越序列写入任意文件。中间人攻击或提示注入可提供类似 '../../.bashrc' 的恶意路径,覆盖敏感文件并实现持久化代码执行。

推荐理由

BlenderMCP 的路径穿越漏洞说明 MCP 工具调用中外部响应可被用于任意文件写入,为集成第三方 MCP 服务的开发者提供排查参照。

阅读原文github.com