Skip to content

[SECURITY] 依赖过时 @hono/node-server@1.x (CVE-2024-55550) #2551

Description

@langkeshuo-ai

漏洞信息

受影响的包: @modelcontextprotocol/sdk@1.29.0
漏洞 ID: GHSA-57q7-rxqq-7vgp
严重级别: Moderate (5.3 CVSS)
CVE 编号: CVE-2024-55550

问题描述

@modelcontextprotocol/sdk@1.29.0 依赖 @hono/node-server@1.13.7,该版本存在 Path Traversal 漏洞,允许攻击者通过构造的 URL 读取任意文件。

下游项目(如 Dave CLI)已将直接依赖升级至 @hono/node-server@2.0.9,但 MCP SDK 作为间接依赖仍引入 1.13.7 版本。

影响范围

  • 影响版本: @hono/node-server@1.13.7 及更早版本
  • 修复版本: @hono/node-server@2.0.0+
  • 下游影响: 所有使用 MCP SDK 的项目可能暴露文件系统

建议修复方案

请升级 @modelcontextprotocol/sdk 的依赖至 @hono/node-server@^2.0.0

相关链接


Reporter: Dave CLI Team
Date: 2026-07-26

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions