CVE-2025-49596proxy ของ MCP Inspector เปิดช่องให้รันโค้ดจากเบราว์เซอร์ได้
MCP Inspector เวอร์ชันก่อน 0.14.1 เปิด proxy ในเครื่องโดยไม่มีการยืนยันตัวตน ซึ่งหน้าเว็บเข้าถึงได้และใช้รันโค้ดบนเครื่องของนักพัฒนาได้ CVSS 9.4
เกิดอะไรขึ้น
MCP Inspector เป็นเครื่องมือที่นักพัฒนาใช้ทดสอบและดีบัก MCP server เวอร์ชันก่อน 0.14.1 จะเริ่ม proxy ในเครื่องที่รับคำขอโดยไม่มีการยืนยันตัวตน หน้าเว็บที่เปิดอยู่ในเบราว์เซอร์ของนักพัฒนาสามารถเข้าถึง proxy นี้และใช้รันโค้ดบนเครื่องได้
ช่องโหว่นี้มีหมายเลข CVE-2025-49596 และคะแนน CVSS 9.4 โดยเวอร์ชัน 0.14.1 เป็นรุ่นแรกที่ไม่มีช่องโหว่นี้
เหตุใดจึงโจมตีสำเร็จ
เครื่องมือนักพัฒนาในเครื่องมักถือว่าการเปิดรับการเชื่อมต่อบน localhost นั้นปลอดภัย แต่เบราว์เซอร์ก็ทำงานบน localhost เช่นกัน และหน้าเว็บที่โหลดสามารถส่งคำขอไปยังพอร์ตในเครื่องได้ ดังนั้นบริการในเครื่องที่ไม่มีการยืนยันตัวตนจึงเข้าถึงได้จากเว็บ
สิ่งที่ควรทำ
- อัปเดต MCP Inspector เป็นเวอร์ชัน 0.14.1 ขึ้นไป
- กำหนดให้ proxy และเซิร์ฟเวอร์ debug ภายในเครื่องทุกตัวต้องใช้ token แม้จะฟังการเชื่อมต่อบน loopback ก็ตาม
- ปิด Inspector เมื่อไม่ได้ใช้งาน
- ทดสอบเซิร์ฟเวอร์ MCP ที่ไม่รู้จักใน container หรือ VM ที่ไม่มีข้อมูลรับรองของคุณ
อย่าเปิด control plane สู่อินเทอร์เน็ตรันโค้ดและ tool ใน sandbox
agent ของ Supabase MCP ทำ token รั่วผ่าน ticket ฝ่ายสนับสนุน
EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก
ทำตามรายการตรวจสอบความปลอดภัย →