CVE-2025-6514mcp-remote 通过 authorization_endpoint 注入 OS 命令
mcp-remote 0.0.5 至 0.1.15 可能执行恶意 MCP 服务器在 authorization_endpoint 值中植入的 OS 命令。CVSS 评分为 9.6,已在 0.1.16 中修复。
事件经过
mcp-remote 是一个 npm 包,可将 MCP 客户端连接到远程 MCP 服务器。JFrog 发现,0.0.5 至 0.1.15 版本存在 OS 命令注入漏洞:服务器在授权过程中提供的 authorization_endpoint 值可触发该漏洞。只要连接到恶意 MCP 服务器,就足以在客户端计算机上运行命令。
该漏洞编号为 CVE-2025-6514,CVSS 评分为 9.6,已在 0.1.16 版本中修复。
攻击奏效的原因
客户端信任所连接服务器提供的元数据,并以一种会将其传递到操作系统命令行的方式处理这些数据。用户添加的任何服务器 URL 都可能成为执行代码的入口。
应对措施
- 将 mcp-remote 更新到 0.1.16 或更高版本,并固定版本。
- 只连接到可信的 MCP 服务器,添加新的服务器 URL 前先进行审核。
- 在沙箱中运行 MCP 客户端和桥接程序,并确保它们无法访问你的凭据。
审查技能、插件和 MCP 服务器对代码和工具执行进行沙箱隔离