CVE-2025-6514OS-Befehlsinjektion in mcp-remote über authorization_endpoint
mcp-remote 0.0.5 bis 0.1.15 konnte Betriebssystembefehle ausführen, die ein bösartiger MCP-Server im Wert von authorization_endpoint hinterlegt hatte. CVSS 9.6, behoben in 0.1.16.
Was passiert ist
mcp-remote ist ein npm-Paket, das MCP-Clients mit Remote-MCP-Servern verbindet. JFrog stellte fest, dass die Versionen 0.0.5 bis 0.1.15 über den Wert authorization_endpoint, den ein Server während der Autorisierung bereitstellt, für OS-Befehlsinjektionen anfällig waren. Die Verbindung zu einem bösartigen MCP-Server genügte, um Befehle auf dem Client-Rechner auszuführen.
Die Schwachstelle CVE-2025-6514 hat einen CVSS-Score von 9.6 und wurde in Version 0.1.16 behoben.
Warum es funktioniert hat
Der Client vertraute den Metadaten des Servers, mit dem er sich verband, und verarbeitete sie so, dass sie die Betriebssystem-Befehlszeile erreichten. Jede Server-URL, die ein Nutzer hinzufügte, konnte so zur Ausführung von Code führen.
Was zu tun ist
- Aktualisieren Sie mcp-remote auf Version 0.1.16 oder höher und pinnen Sie die Version.
- Verbinden Sie sich nur mit MCP-Servern, denen Sie vertrauen, und prüfen Sie neue Server-URLs, bevor Sie sie hinzufügen.
- Führen Sie MCP-Clients und Bridges in einer Sandbox ohne Zugriff auf Ihre Zugangsdaten aus.
Skills, Plugins und MCP-Server prüfenCode- und Tool-Ausführung in einer Sandbox ausführen
Amazon Q Developer-Erweiterung mit Lösch-Prompt ausgeliefert
EscapeRoute: Sandbox-Ausbruch im Filesystem-MCP-Server
Sicherheits-Checkliste durcharbeiten →