CVE-2025-6514สั่งรันคำสั่งระบบปฏิบัติการผ่าน authorization_endpoint ใน mcp-remote
mcp-remote เวอร์ชัน 0.0.5 ถึง 0.1.15 อาจรันคำสั่งระบบปฏิบัติการที่เซิร์ฟเวอร์ MCP ที่เป็นอันตรายแฝงไว้ในค่า authorization_endpoint ได้ มีคะแนน CVSS 9.6 และแก้ไขแล้วในเวอร์ชัน 0.1.16
เกิดอะไรขึ้น
mcp-remote เป็นแพ็กเกจ npm ที่เชื่อมต่อไคลเอนต์ MCP กับเซิร์ฟเวอร์ MCP ระยะไกล JFrog พบว่าเวอร์ชัน 0.0.5 ถึง 0.1.15 เสี่ยงต่อการแทรกคำสั่งระบบปฏิบัติการผ่านค่า authorization_endpoint ที่เซิร์ฟเวอร์ส่งมาในระหว่างการให้สิทธิ์ เพียงเชื่อมต่อกับเซิร์ฟเวอร์ MCP ที่เป็นอันตราย ก็สามารถสั่งรันคำสั่งบนเครื่องไคลเอนต์ได้
ช่องโหว่นี้คือ CVE-2025-6514 ได้คะแนน CVSS 9.6 และแก้ไขแล้วในเวอร์ชัน 0.1.16
เหตุใดจึงโจมตีสำเร็จ
ไคลเอนต์เชื่อถือ metadata จากเซิร์ฟเวอร์ที่กำลังเชื่อมต่อ และจัดการ metadata ในลักษณะที่ส่งต่อไปยัง command line ของระบบปฏิบัติการได้ URL ของเซิร์ฟเวอร์ใดก็ตามที่ผู้ใช้เพิ่มจึงกลายเป็นช่องทางให้รันโค้ดได้
สิ่งที่ควรทำ
- อัปเดต mcp-remote เป็นเวอร์ชัน 0.1.16 หรือใหม่กว่า และล็อกเวอร์ชันไว้
- เชื่อมต่อเฉพาะเซิร์ฟเวอร์ MCP ที่เชื่อถือได้ และตรวจสอบ URL ของเซิร์ฟเวอร์ใหม่ก่อนเพิ่ม
- เรียกใช้ไคลเอนต์และบริดจ์ MCP ใน sandbox ที่ไม่มีสิทธิ์เข้าถึงข้อมูลรับรองของคุณ
ตรวจสอบ skill, plugin และ MCP serverรันโค้ดและ tool ใน sandbox
ส่วนขยาย Amazon Q Developer มาพร้อม prompt ที่สั่งลบข้อมูล
EscapeRoute: การหลุดออกจาก sandbox ของเซิร์ฟเวอร์ Filesystem MCP
ทำตามรายการตรวจสอบความปลอดภัย →