PT-2026-82565 · Mcp-Go · Mcp-Go
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
mcp-go versões anteriores a 0.56.0
Description
O software aceita requisições em seus transportes HTTP sem validar o cabeçalho Host. Especificamente, a função
StreamableHTTPServer.ServeHTTP em server/streamable http.go e a função SSEServer.ServeHTTP em server/sse.go processam qualquer requisição que chegue via conexão de loopback, independentemente do host especificado. Além disso, a configuração padrão do transporte Server-Sent Events (SSE) permite qualquer origem. Isso permite que uma página em um navegador aponte um nome controlado para o endereço de loopback e acesse o servidor, potencialmente invocando ferramentas e lendo recursos destinados apenas a softwares locais.Recommendations
Atualize para a versão 0.56.0.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Go