CVE-2025-6514OS-commandinjectie in mcp-remote via authorization_endpoint
mcp-remote 0.0.5 tot en met 0.1.15 kon OS-commando's uitvoeren die een malafide MCP-server in de waarde van authorization_endpoint had geplaatst. CVSS 9.6; opgelost in 0.1.16.
Wat is er gebeurd
mcp-remote is een npm-pakket dat MCP-clients verbindt met externe MCP-servers. JFrog ontdekte dat versies 0.0.5 tot en met 0.1.15 kwetsbaar waren voor OS-commandinjectie via de waarde van authorization_endpoint die een server tijdens de autorisatie aanlevert. Verbinding maken met een malafide MCP-server was al genoeg om commando's uit te voeren op de clientmachine.
De kwetsbaarheid is geregistreerd als CVE-2025-6514, heeft een CVSS-score van 9.6 en is verholpen in versie 0.1.16.
Waarom het werkte
De client vertrouwde op metadata van de server waarmee hij verbinding maakte en verwerkte die op een manier waardoor deze bij de opdrachtregel van het besturingssysteem terechtkwam. Elke server-URL die een gebruiker toevoegde, kon zo een route naar code-uitvoering worden.
Wat u kunt doen
- Werk mcp-remote bij naar 0.1.16 of hoger en leg de versie vast.
- Maak alleen verbinding met MCP-servers die u vertrouwt en controleer nieuwe server-URL's voordat u ze toevoegt.
- Voer MCP-clients en -bridges uit in een sandbox zonder toegang tot uw inloggegevens.
Controleer skills, plugins en MCP-serversVoer code en tools uit in een sandbox
Amazon Q Developer-extensie uitgebracht met een prompt om gegevens te wissen
EscapeRoute: sandbox-escape in Filesystem MCP-server
Doorloop de beveiligingschecklist →