CVE-2025-6514mcp-remote: command injection nel sistema operativo tramite authorization_endpoint
mcp-remote dalla versione 0.0.5 alla 0.1.15 poteva eseguire comandi di sistema inseriti da un server MCP malevolo nel valore authorization_endpoint. CVSS 9.6, risolto nella versione 0.1.16.
Cosa è successo
mcp-remote è un pacchetto npm che collega i client MCP ai server MCP remoti. JFrog ha scoperto che le versioni dalla 0.0.5 alla 0.1.15 erano vulnerabili a command injection nel sistema operativo tramite il valore authorization_endpoint fornito dal server durante l'autorizzazione. Bastava connettersi a un server MCP malevolo per eseguire comandi sul computer client.
La vulnerabilità è CVE-2025-6514, ha un punteggio CVSS di 9.6 ed è stata corretta nella versione 0.1.16.
Perché ha funzionato
Il client si fidava dei metadati del server a cui si connetteva e li gestiva in modo da raggiungere la riga di comando del sistema operativo. Qualsiasi URL di un server aggiunto dall'utente diventava una possibile via per eseguire codice.
Cosa fare
- Aggiorna mcp-remote alla versione 0.1.16 o successiva e blocca la versione.
- Connettiti solo a server MCP di cui ti fidi e controlla i nuovi URL dei server prima di aggiungerli.
- Esegui i client e i bridge MCP in una sandbox senza accesso alle tue credenziali.
Verifica skill, plugin e server MCPEsegui codice e tool in una sandbox
L'estensione Amazon Q Developer includeva un prompt progettato per cancellare i dati
EscapeRoute: evasione dalla sandbox del server MCP Filesystem
Segui la checklist di sicurezza →