CVE-2025-6514OS command injection sa mcp-remote sa pamamagitan ng authorization_endpoint
Maaaring magpatakbo ang mcp-remote 0.0.5 hanggang 0.1.15 ng mga OS command na inilagay ng isang mapaminsalang MCP server sa value nito sa authorization_endpoint. CVSS 9.6; inayos ito sa 0.1.16.
Ano ang nangyari
Ang mcp-remote ay isang npm package na nagkokonekta ng mga MCP client sa mga remote MCP server. Natuklasan ng JFrog na bulnerable sa OS command injection ang mga bersyon 0.0.5 hanggang 0.1.15 sa pamamagitan ng value ng authorization_endpoint na ibinibigay ng server habang nag-a-authorize. Sapat nang kumonekta sa isang mapaminsalang MCP server para makapagpatakbo ito ng mga command sa machine ng client.
Ang kahinaang ito ay CVE-2025-6514, na may CVSS rating na 9.6. Inaayos ito ng bersyong 0.1.16.
Bakit ito nagtagumpay
Nagtiwala ang client sa metadata mula sa server na kinokonektahan nito at pinroseso ito sa paraang umabot sa command line ng operating system. Naging daan sa code execution ang anumang server URL na idinagdag ng user.
Ano ang dapat gawin
- I-update ang mcp-remote sa 0.1.16 o mas bago, at i-pin ang bersyon.
- Kumonekta lang sa mga MCP server na pinagkakatiwalaan mo, at suriin ang mga bagong server URL bago idagdag ang mga ito.
- Patakbuhin ang mga MCP client at bridge sa sandbox na walang access sa iyong mga kredensyal.
Siyasatin ang mga skill, plugin at MCP serverI-sandbox ang code at pagpapatakbo ng tool
May prompt na pambura ng data ang Amazon Q Developer extension na inilabas
EscapeRoute: Paglusot sa sandbox ng Filesystem MCP server
Sundin ang checklist sa seguridad →