扫描报告
25 /100
blender_mcp
Advanced bridge to Blender via MCP
Legitimate Blender MCP bridge with undeclared subprocess execution but no malicious behavior detected.
可以安装
Add explicit documentation of subprocess spawning (uvx blender-mcp) in SKILL.md. Pin node-fetch to a specific version.
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | Undeclared subprocess execution 文档欺骗 | server.js:54 |
| 低危 | Unpinned dependency version 供应链 | package.json:13 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 命令执行 | NONE | WRITE | ✗ 越权 | server.js:54 - spawn(uvxCmd, ['blender-mcp'], ...) |
| 网络访问 | READ | READ | ✓ 一致 | Communicates with blender-mcp server via stdio JSON-RPC |
| 文件系统 | NONE | READ | ✓ 一致 | server.js:27 - fs.existsSync(localBin) |
2 项发现
中危 外部 URL 外部 URL
https://paypal.me/jimmywarting package-lock.json:34 中危 外部 URL 外部 URL
https://opencollective.com/node-fetch package-lock.json:93 目录结构
6 文件 · 10.9 KB · 347 行 JavaScript 3f · 164L
JSON 2f · 119L
Markdown 1f · 64L
├─
package-lock.json
JSON
├─
package.json
JSON
├─
server.js
JavaScript
├─
SKILL.md
Markdown
├─
test_v2.js
JavaScript
└─
test.js
JavaScript
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
node-fetch | ^3.3.2 | npm | 否 | Version not pinned - allows minor updates |
安全亮点
✓ No credential harvesting detected
✓ No data exfiltration to external IPs
✓ No obfuscation techniques (base64, eval patterns)
✓ No suspicious network connections to unknown servers
✓ No access to sensitive paths (~/.ssh, ~/.aws, .env)
✓ No reverse shell or C2 behavior
✓ Legitimate Blender MCP bridge functionality confirmed