L’outil vault.batch et l’endpoint HTTP équivalent de @roomi-fields/notebooklm-mcp acceptent un répertoire de coffre contrôlé par le client sans contrôle de confinement, permettant des écritures hors du répertoire prévu.
Analyse technique
Le paramètre vault_dir est résolu puis créé sans vérifier qu’il reste sous une racine autorisée. Le préfixe de nom de fichier constitue un second vecteur de traversal dans la construction des fichiers de sortie.
Impact, versions et correctif
Détection / vérification
Auditer les valeurs vault_dir et slug_prefix, rechercher des créations de fichiers hors du répertoire de coffre et surveiller les écritures anormales du processus Node.js.
Action recommandée
Mettre à jour dès qu’une version corrigée est publiée, imposer un répertoire racine fixe avec vérification de chemin et examiner l’intégrité des fichiers modifiés récemment.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).