PT-2026-83948 · Mcphub · Mcphub
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
MCPHub versões anteriores a 1.0.30
Description
Existe um problema onde a API de execução de ferramentas não aplica os escopos de propriedade para usuários não administradores. Embora as visualizações de lista e edições de configuração sejam restritas aos servidores de propriedade do usuário, a API de execução de ferramentas permite que qualquer usuário não administrador autenticado invoque ferramentas em servidores MCP pertencentes a outros usuários, incluindo aqueles não visíveis através do endpoint 'GET /api/servers'. Isso leva ao comprometimento entre locatários (cross-tenant compromise), permitindo a leitura arbitrária de arquivos do host e Server-Side Request Forgery (SSRF), uma técnica onde um invasor induz o servidor a fazer requisições para um local não pretendido.
Recommendations
Atualizar para a versão 1.0.30.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcphub