PT-2026-82575 · Unknown · Mcp-Server-Dash
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dash MCP server (versões afetadas não especificadas)
Descrição
No modo de rede, o servidor vincula seu listener ao endereço de loopback, mas não verifica o nome do host das requisições recebidas. No arquivo
src/mcp server dash.py, o servidor é configurado sem definições de segurança de transporte, permitindo que requisições direcionadas ao endereço de loopback alcancem o listener mesmo que carreguem um nome de host controlado por um invasor. Isso permite que uma página maliciosa no navegador de um visitante interaja com o servidor local e execute as ferramentas company-search e file-detail utilizando as credenciais do Dropbox detidas pelo servidor. Este problema afeta apenas o modo de rede e não impacta o modo de entrada padrão.Recomendações
Atualize o servidor para o commit mais recente que implementa configurações de segurança de transporte para habilitar a verificação de host e restringir o acesso ao nome e porta de loopback.
Como medida de mitigação temporária, evite usar o modo de rede e utilize o modo de entrada padrão.
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Server-Dash