您现在的位置是:系统运维 >>正文
Anthropic 公司 MCP 协议曝高危漏洞,开发者主机面临远程代码执行风险
系统运维5人已围观
简介网络安全研究人员在人工智能公司Anthropic的Model Context ProtocolMCP,模型上下文协议)Inspector项目中发现了可导致远程代码执行RCE)的高危漏洞,攻击者可借此完 ...
网络安全研究人员在人工智能公司Anthropic的协议Model Context Protocol(MCP,模型上下文协议)Inspector项目中发现了可导致远程代码执行(RCE)的曝高高危漏洞,攻击者可借此完全控制开发者主机。危漏该漏洞编号为CVE-2025-49596 ,洞开代码CVSS评分为9.4分(满分10分)。发者风险

Oligo Security安全研究员Avi Lumelsky在上周发布的主机执行报告中指出:"这是Anthropic MCP生态系统中首个重大RCE漏洞,暴露出针对AI开发工具的面临新型浏览器攻击方式。攻击者通过控制开发者机器 ,远程能够窃取数据 、协议安装后门并在网络内横向移动,曝高这对依赖MCP的建站模板危漏AI团队、开源项目和企业用户构成严重威胁 。洞开代码"
MCP是发者风险Anthropic于2024年11月推出的开放协议 ,用于标准化大语言模型(LLM)应用与外部数据源及工具的主机执行集成方式 。MCP Inspector作为开发者工具,面临主要用于测试和调试通过该协议暴露特定能力的MCP服务器,使AI系统能够访问训练数据之外的信息 。
默认配置存在重大隐患该工具包含两个组件:提供测试调试交互界面的客户端,以及连接Web界面与不同MCP服务器的亿华云代理服务器。值得注意的是,由于该服务器具有生成本地进程的权限并能连接任意MCP服务器 ,本不应暴露于任何不可信网络 。
Oligo指出,开发者启动本地工具版本时采用的默认配置存在"重大"安全风险——既无身份验证也无加密措施,从而开辟了新的攻击途径。Lumelsky警告称:"这种错误配置形成了巨大的攻击面,任何能访问本地网络或公共互联网的服务器租用人都有可能利用这些服务器。"
0.0.0.0漏洞组合攻击链攻击者通过串联现代浏览器中名为"0.0.0.0 Day"的已知安全缺陷与Inspector的跨站请求伪造(CSRF)漏洞(CVE-2025-49596) ,仅需诱使用户访问恶意网站即可在主机上执行任意代码。

MCP Inspector开发团队在漏洞公告中确认:"0.14.1以下版本因客户端与代理间缺乏身份验证 ,允许未经认证的请求通过stdio接口发送MCP命令 ,从而导致远程代码执行风险 。"
"0.0.0.0 Day"是存在19年的浏览器漏洞,恶意网站可利用浏览器无法安全处理0.0.0.0 IP地址的特性突破本地网络防护。Lumelsky解释称:"攻击者构建的源码库恶意网站会向MCP服务器上的本地服务发送请求 ,从而获得在开发者机器上执行任意命令的能力。默认配置使MCP服务器暴露于此类攻击 ,意味着许多开发者可能无意中为机器开启了后门。"
漏洞修复与防护措施概念验证(PoC)利用服务器发送事件(SSE)端点,从攻击者控制的网站发送恶意请求,即使工具仅监听本地主机(127.0.0.1)也能实现RCE。这是因为0.0.0.0地址会令操作系统监听机器所有IP地址(包括本地回环接口)。
典型攻击场景中,攻击者设立虚假网页诱骗开发者访问,页面中的源码下载恶意JavaScript会向0.0.0.0:6277(代理默认端口)发送请求,指示MCP Inspector代理服务器执行任意命令。攻击还可结合DNS重绑定技术 ,伪造指向0.0.0.0:6277或127.0.0.1:6277的DNS记录以绕过安全控制。
项目维护者于2025年4月收到漏洞报告后,在6月13日发布的0.14.1版本中修复该问题 ,新增代理服务器会话令牌并加入来源验证机制。Oligo表示 :"修复措施添加了原先缺失的授权验证,并检查HTTP中的Host和Origin头部,确保客户端来自可信域。现在服务器默认会阻止DNS重绑定和CSRF攻击。香港云服务器"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/252f499743.html
相关文章
企业安全运营工作中常见的五种风险与建议
系统运维在今天的网络安全建设中,安全运营团队无疑发挥着非常重要的作用。尽管他们并不负责研发安全工具,也不直接决定企业的网络安全战略,但他们始终站在网络安全防护的第一线:部署防护工具、监控系统运行状态,并在威胁 ...
【系统运维】
阅读更多利用微PEU盘装系统教程——轻松安装操作系统的利器(使用微PEU盘安装系统,解放你的计算机操作)
系统运维随着科技的不断进步,计算机系统的更新换代速度也越来越快,而重新安装系统成为了许多电脑使用者必不可少的一环。然而,传统的安装光盘或者U盘存在着不便携、易损坏等问题,为此,今天我们就为大家介绍一种非常方便 ...
【系统运维】
阅读更多荣耀体脂秤多少钱?荣耀体脂秤怎么样?值得入手吗
系统运维199元荣耀体脂秤图片介绍:荣耀9新品发布会上,荣耀首先发布了荣耀体脂秤新品,售价199元,该设备采用号称艺术品般的秤面工艺,精工打磨,有流畅的弧线美,并且荣耀表示荣耀体脂秤越用越准,将在6月18日京 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 外星人声卡(探索未知领域的声音艺术)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- Metabones(全面解析Metabones的优势及应用领域)
- 揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- Win10XP双系统安装教程(详解Win10XP双系统安装步骤,轻松享受多系统带来的便利与灵活性)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择) 源码库网站建设企业服务器b2b信息平台云服务器香港物理机亿华云