CVE-2025-11202CVE-2025-11202是win-cli-mcp-server中的一个严重命令注入漏洞,CVSS评分高达9.8,属于严重级别。该漏洞存在于resolveCommandPath方法的实现中,攻击者可利用缺乏对用户输入字符串的适当验证,直接将未经过滤的输入传递给系统调用,从而实现远程代码执行。成功利用此漏洞的攻击者能够在服务账户的上下文中执行任意代码,完全控制受影响的系统。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此具有极高的安全风险。此漏洞由Trend Micro Zero Day Initiative(ZDI)发现并披露,编号为ZDI-CAN-27787。建议受影响的用户立即采取修复措施,升级到最新版本或实施临时缓解方案,以防止潜在的攻击利用。
win-cli-mcp-server的resolveCommandPath方法在处理用户提供的路径参数时存在命令注入漏洞。漏洞的根本原因在于程序直接使用用户输入的字符串构建系统命令,而未进行任何输入验证或清理。具体来说,当resolveCommandPath方法接收到包含特殊字符(如分号、管道符、反引号等)的路径参数时,这些字符会被传递给底层的系统调用函数(如exec、system或spawn),导致攻击者可以注入任意系统命令。攻击者通过构造恶意路径参数,例如在路径中插入分号后跟恶意命令,或使用反引号执行嵌套命令,可以绕过原有的路径解析逻辑,在目标系统上以服务账户的权限执行任意代码。由于win-cli-mcp-server通常以较高的系统权限运行,攻击成功后可获得对整个系统的完全控制权。攻击者还可能利用此漏洞进行横向移动、部署恶意软件或窃取敏感数据。