Vulnerabilidad en mcp-markdownify-server (CVE-2025-5273)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2025
Última modificación:
29/05/2025
Descripción
Todas las versiones del paquete mcp-markdownify-server son vulnerables a archivos o directorios accesibles a terceros mediante la herramienta get-markdown-file. Un atacante puede manipular un mensaje que, una vez accedido por el host MCP, le permita leer archivos arbitrarios del host que ejecuta el servidor.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/zcaceres/markdownify-mcp/blob/3667bd4765c0e49684ce22df268d02dd478a7f3b/src/Markdownify.ts%23L94
- https://github.com/zcaceres/markdownify-mcp/commit/3a6b202d088ef7acb8be84bc09515f41a2b1a9df
- https://security.snyk.io/vuln/SNYK-JS-MCPMARKDOWNIFYSERVER-10249193
- https://security.snyk.io/vuln/SNYK-JS-MCPMARKDOWNIFYSERVER-10249193



