CVE-2025-6514Wstrzyknięcie poleceń systemowych przez authorization_endpoint w mcp-remote
mcp-remote w wersjach od 0.0.5 do 0.1.15 mógł wykonywać polecenia systemowe umieszczone przez złośliwy serwer MCP w wartości authorization_endpoint. CVSS 9.6; podatność naprawiono w wersji 0.1.16.
Co się stało
mcp-remote to pakiet npm, który łączy klientów MCP ze zdalnymi serwerami MCP. JFrog wykrył, że wersje od 0.0.5 do 0.1.15 były podatne na wstrzyknięcie poleceń systemowych przez wartość authorization_endpoint przekazywaną przez serwer podczas autoryzacji. Samo połączenie ze złośliwym serwerem MCP wystarczało, by uruchomić polecenia na komputerze klienta.
Podatność ma identyfikator CVE-2025-6514 i ocenę CVSS 9.6. Naprawiono ją w wersji 0.1.16.
Dlaczego się udało
Klient ufał metadanym serwera, z którym się łączył, i przetwarzał je w sposób, który prowadził do wykonania poleceń w wierszu poleceń systemu operacyjnego. Każdy adres URL serwera dodany przez użytkownika mógł stać się drogą do wykonania kodu.
Co zrobić
- Zaktualizuj mcp-remote do wersji 0.1.16 lub nowszej i przypnij wersję.
- Łącz się tylko z zaufanymi serwerami MCP i sprawdzaj nowe adresy URL serwerów przed ich dodaniem.
- Uruchamiaj klientów i mosty MCP w sandboxie bez dostępu do danych uwierzytelniających.
Weryfikuj skills, pluginy i serwery MCPUruchamiaj kod i narzędzia w sandboxie
Rozszerzenie Amazon Q Developer zawierało prompt usuwający dane
EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP
Przejdź przez checklistę bezpieczeństwa →