CVE-2025-6514authorization_endpoint를 통한 mcp-remote OS 명령어 삽입
mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다.
무슨 일이 있었나
mcp-remote는 MCP 클라이언트를 원격 MCP 서버에 연결하는 npm 패키지입니다. JFrog는 0.0.5~0.1.15 버전에서 서버가 인증 과정 중 제공하는 authorization_endpoint 값으로 OS 명령어 삽입 공격이 가능하다는 사실을 발견했습니다. 악성 MCP 서버에 연결하는 것만으로 클라이언트 컴퓨터에서 명령어를 실행할 수 있었습니다.
이 취약점은 CVE-2025-6514이며, CVSS 9.6으로 평가됐습니다. 0.1.16 버전에서 수정됐습니다.
공격이 성공한 이유
클라이언트는 연결하려는 서버의 메타데이터를 신뢰했고, 이를 운영체제 명령줄까지 전달되는 방식으로 처리했습니다. 사용자가 추가한 서버 URL은 모두 코드 실행 경로가 될 수 있었습니다.
대응 방법
- mcp-remote를 0.1.16 이상으로 업데이트하고 버전을 고정하세요.
- 신뢰할 수 있는 MCP 서버에만 연결하고, 새 서버 URL을 추가하기 전에 검토하세요.
- MCP 클라이언트와 브리지는 자격 증명에 접근할 수 없는 샌드박스에서 실행하세요.
스킬, 플러그인, MCP 서버 검증코드와 도구 실행을 샌드박스 처리