CVE-2025-6514Injeksi perintah OS pada mcp-remote melalui authorization_endpoint
mcp-remote 0.0.5 hingga 0.1.15 dapat menjalankan perintah OS yang disisipkan oleh server MCP berbahaya dalam nilai authorization_endpoint. CVSS 9.6, diperbaiki di 0.1.16.
Apa yang terjadi
mcp-remote adalah paket npm yang menghubungkan klien MCP ke server MCP jarak jauh. JFrog menemukan bahwa versi 0.0.5 hingga 0.1.15 rentan terhadap injeksi perintah OS melalui nilai authorization_endpoint yang diberikan server saat otorisasi. Cukup dengan terhubung ke server MCP berbahaya, perintah dapat dijalankan di mesin klien.
Celah ini tercatat sebagai CVE-2025-6514 dengan skor CVSS 9.6, dan diperbaiki di versi 0.1.16.
Mengapa serangan berhasil
Klien memercayai metadata dari server yang dihubunginya dan memprosesnya dengan cara yang meneruskannya ke baris perintah sistem operasi. URL server apa pun yang ditambahkan pengguna bisa menjadi jalur untuk menjalankan kode.
Yang perlu dilakukan
- Perbarui mcp-remote ke versi 0.1.16 atau yang lebih baru, lalu kunci versinya.
- Hubungkan hanya ke server MCP yang tepercaya, dan tinjau URL server baru sebelum menambahkannya.
- Jalankan klien dan bridge MCP di sandbox yang tidak dapat mengakses kredensial Anda.
Periksa skill, plugin, dan server MCPJalankan kode dan tool dalam sandbox