PT-2026-99569 · Pypi · Utcp-Mcp
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
utcp-mcp versões anteriores a 1.1.3
Description
O plugin MCP do python-utcp não aplica a validação
ensure secure url ao se conectar a URLs de servidor MCP HTTP e WebSocket definidas na configuração mcpServers de um modelo de chamada. Essa omissão ignora a regra HTTPS/WSS-ou-loopback, permitindo que o software estabeleça conexões em texto claro com hosts internos que não sejam de loopback. Consequentemente, o handshake MCP fica exposto à interceptação de rede. Como a configuração mcpServers é escrita pelo operador e a conexão é limitada a um handshake MCP, a exploração prática é restringida.Recommendations
Atualize o utcp-mcp para a versão 1.1.3.
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Utcp-Mcp