Argo CD MCP Server(argocd-mcp)在 0.9.0 及之前版本中存在一个路径遍历漏洞,该漏洞位于 delete_application 工具中。由于未对 applicationName 参数进行充分验证,MCP 客户端可以利用此漏洞访问非预期的 API 端点。攻击者或通过提示注入(prompt injection)操控的模型可以传入包含“../”等路径遍历序列的值(例如 ../repositories/),从而在令牌(token)所授权的角色访问控制(RBAC)权限范围内,发起经过身份验证的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| argoproj-labs | argocd-mcp | 0 ~ 0.9.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论