CVE-2025-6514Injection de commandes système dans mcp-remote via authorization_endpoint
Les versions 0.0.5 à 0.1.15 de mcp-remote pouvaient exécuter des commandes système injectées par un serveur MCP malveillant dans la valeur authorization_endpoint. CVSS 9.6. La version 0.1.16 corrige la faille.
Ce qui s’est passé
mcp-remote est un package npm qui connecte des clients MCP à des serveurs MCP distants. JFrog a découvert que les versions 0.0.5 à 0.1.15 étaient vulnérables à une injection de commandes système via la valeur authorization_endpoint fournie par un serveur pendant l'autorisation. Il suffisait de se connecter à un serveur MCP malveillant pour exécuter des commandes sur la machine du client.
La faille CVE-2025-6514 a reçu une note CVSS de 9.6 et est corrigée dans la version 0.1.16.
Pourquoi l’attaque a fonctionné
Le client faisait confiance aux métadonnées du serveur auquel il se connectait et les traitait d'une manière qui les transmettait à la ligne de commande du système d'exploitation. Chaque URL de serveur ajoutée par un utilisateur pouvait ainsi devenir un vecteur d'exécution de code.
Mesures à prendre
- Mettez mcp-remote à jour vers la version 0.1.16 ou ultérieure et épinglez la version.
- Connectez-vous uniquement à des serveurs MCP de confiance et vérifiez les nouvelles URL de serveur avant de les ajouter.
- Exécutez les clients et les passerelles MCP dans un sandbox sans accès à vos identifiants.
Vérifier les skills, plugins et serveurs MCPIsoler l’exécution du code et des outils
L'extension Amazon Q Developer a été publiée avec un prompt destructeur
EscapeRoute : évasion du sandbox du serveur MCP Filesystem
Suivre la checklist de sécurité →